Oktober-Patchday: Microsoft schließt drei Zero-Day-Lücken

Microsoft hat die Sicherheitsupdates für den Monat Oktober veröffentlicht. Insgesamt verteilt das Unternehmen Fixes für 103 Schwachstellen in seinen Produkten. Davon sind 13 als kritisch eingestuft. Außerdem werden drei Anfälligkeiten bereits aktiv von Hackern ausgenutzt.

Die erste Zero-Day-Lücke steckt in Microsoft WordPad. Angreifer erhalten unter Umständen Zugang zu NTLM-Hashes, allerdings erst nach einer Interaktion mit einem Nutzer, wie Dustin Childs von der Zero Day Initiative anmerkt. Microsoft zufolge muss ein Angreifer zudem beim System angemeldet sein, um die Anfälligkeit ausnutzen zu können.

Darüber hinaus wird eine Schwachstelle in Skype for Business bereits angegriffen, die eine nicht autorisierte Ausweitung von Benutzerrechten ermöglicht. Unbefugte können mit einem speziell gestalteten Netzwerkanruf das Parsen einer HTTP-Anfrage an eine beliebige Adresse auslösen, um IP-Adressen oder Portnummern abzugreifen. Microsoft befürchtet, dass die Informationen Angreifern helfen können, Zugriff auf interne Netzwerke zu erhalten.

Die dritte Zero-Day-Lücke schließt Microsoft HTTP/2. Sie ermöglicht einen Rapid Reset Attack genannten Angriff, der ein Denial of Service ermöglicht. Rapid-Reset-Attacken richteten sich zuletzt gegen Google Cloud, Cloudflare und Amazon Web Services, wobei Google Cloud den bisher größten dokumentierten DDoS-Angriff meldete mit 398 Millionen Anfragen pro Sekunde. Bisher lag der Rekord, aufgestellt im Jahr 2022, bei 46 Millionen Anfragen pro Sekunde.

Zu den schwerwiegendsten Schwachstellen im Oktober gehören Fehler in Microsoft Message Queuing und Windows IIS Server. Während ersterer eine Remotecodeausführung erlaubt, begünstigt letzterer eine Ausweitung von Benutzerrechten. Beiden gemeinsam ist eine Bewertung mit 9,8 Punkten im zehnstufigen Common Vulnerability Scoring System. Betroffen sind alle unterstützten Versionen von Windows und Windows Server.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die Redaktionen von Silicon.de und ZDNet.de. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

KI auf dem Prüfstand

LLMs besitzen einerseits innovative neue Fähigkeiten, stellen Unternehmen allerdings auch vor diverse Herausforderungen: ob EU…

7 Stunden ago

Rechenzentren: Deutschland verliert Anschluss

Server-Ausbau in den USA und China macht große Fortschritte, deutscher Weltmarktanteil sinkt. Lichtblicke in Frankfurt…

12 Stunden ago

KI steigert Nachfrage nach hybriden Workplace-Umgebungen

Der Markt für Workplace Services gerät in Bewegung. Das bestmögliche digitale Nutzererlebnis gilt als Schlüssel…

13 Stunden ago

Hagebau erreicht E-Mail-Sicherheit mit der NoSpamProxy Cloud

Schutz für 10.000 Postfächer über rund 200 Domains: Private-Stack-Variante kombiniert Vorteile einer Cloud-Lösung mit Sicherheit…

1 Tag ago

Rechenzentrumsnetzwerke als Schlüssel für Desaster Recovery

Huawei Connect Paris: Innovationen rund um Data Center, Storage und IT-Sicherheit.

1 Tag ago

Cybersecurity mit KI: Strategischer Vorteil oder Sicherheitsrisiko?

Mit KI optimieren Hacker ihre Angriffsversuche. Ist CIAM eine Lösung, mit der sich Unternehmen vor…

2 Tagen ago