Ein neuer Sicherheitshinweis des CERT-Bund weist darauf hin, dass Angreifer mehrere Schwachstellen in der In‑Memory‑Datenplattform Hazelcast ausnutzen können, um beliebigen Programmcode auszuführen, Sicherheitsvorkehrungen zu umgehen, Denial‑of‑Service‑Angriffe zu initiieren und Daten zu manipulieren.
Kerninformationen
Die betroffenen Komponenten von Hazelcast ermöglichen laut Analyse des CERT‑Bund die Ausführung von Befehlen auf Systemebene, was einem Angreifer die vollständige Kontrolle über das betroffene System verschafft. Zusätzlich können Schutzmechanismen umgangen werden, sodass weitere Angriffe erleichtert werden.
Technische Details
Die Schwachstellen betreffen unterschiedliche Module der Hazelcast‑Implementierung. Durch fehlerhafte Eingabevalidierung und unzureichende Zugriffskontrollen lassen sich schädliche Payloads einschleusen, die dann vom System verarbeitet werden.
Mögliche Folgen
Ein erfolgreicher Angriff kann zu einem vollständigen Dienstausfall führen, indem Ressourcen erschöpft oder Prozesse gestoppt werden. Darüber hinaus besteht das Risiko, dass sensible Daten verändert oder gelöscht werden, was insbesondere in kritischen Unternehmensanwendungen zu erheblichen Störungen führen kann.
Empfohlene Maßnahmen
Der CERT‑Bund empfiehlt allen Anwendern, unverzüglich die von Hazelcast bereitgestellten Sicherheitspatches zu installieren und betroffene Versionen zu aktualisieren. Zusätzlich sollten Netzwerk‑ und Zugriffsrichtlinien überprüft werden, um unautorisierte Verbindungen zu verhindern.
Betroffene Anwendungen
Hazelcast wird in zahlreichen Unternehmensumgebungen für verteilte Caching‑ und Datenverarbeitungsaufgaben eingesetzt. Betreiber von Systemen, die auf Hazelcast basieren, sollten daher die aktuelle Versionsinformation prüfen und gegebenenfalls migrieren.
Weiteres Vorgehen
Der CERT‑Bund wird die Situation weiter beobachten und bei Bedarf zusätzliche Hinweise veröffentlichen. Anwender können weitere Informationen und Updates auf der offiziellen CERT‑Bund‑Website abrufen.
Dieser Bericht basiert auf Informationen von CERT-Bund, lizenziert unter Amtliches Werk gem. § 5 UrhG (Deutschland).
Ende der Uebertragung