// LINUX-MAGAZIN — LINUX & OPEN SOURCE
Kritische SQL-Schwachstelle in Ciscos Secure E-Mail-Gateway
Cisco warnt vor aktiven Angriffen auf eine kritische SQL-Injection-Schwachstelle im Secure E-Mail Gateway. Sicherheitsupdates stehen bereit und sollten umgehend installiert werden.
Wie Cisco in seiner Sicherheitsmitteilung erläutert, ermöglicht die als kritisch eingestufte Schwachstelle nicht authentifizierten Angreifern, aus der Ferne Schadcode einzuschleusen und mit Root-Rechten auf dem zugrunde
liegenden Betriebssystem auszuführen.
Ursache ist eine unzureichende Prüfung von E-Mails während der Verarbeitung. Angreifer können präparierte Nachrichten mit schädlichen SQL-Anweisungen versenden, die verwundbare Geräte beim Verarbeiten ausführen. Betroffen sind sowohl physische als auch virtuelle Varianten des Secure E-Mail Gateways – unabhängig von ihrer Konfiguration. Secure E-Mail and Web Manager sowie die Secure Web Appliance sind laut Cisco nicht anfällig für diese Schwachstelle.
Temporäre Gegenmaßnahmen gibt es dem Hersteller zufolge nicht. Abhilfe schaffen die AsyncOS-Versionen 15.5.5-014, 16.0.4-302 und 16.5.0-780 für das Secure E-Mail Gateway. Cisco empfiehlt ausdrücklich den Wechsel auf Version
16.5.0-780.
Für die Suche nach Angriffsspuren sollten Administratoren die Mail-Logs sämtlicher Geräte und Cluster-Mitglieder auf verdächtige SQL-Anweisungen prüfen, etwa auf das Muster ‘COPY .* TO PROGRAM’. Da Angreifer Spuren löschen oder
verbergen können, sind zusätzlich externe Netzwerk- und Firewall-Protokolle auf ungewöhnliche Datenübertragungen hin zu untersuchen.
Bei vermutlich kompromittierten virtuellen Appliances empfiehlt Cisco, zunächst forensische Beweise zu sichern. Anschließend sollten Administratoren eine neue virtuelle Maschine mit bereinigter Software aufsetzen, die Konfiguration neu erstellen sowie Zugangsdaten und kryptografisches Material erneuern. Bei physischen Geräten sollen sie den technischen Support kontaktieren.
In Clustern könnten gestohlene private SSH-Schlüssel Angriffe auf weitere Mitglieder ermöglichen. Deshalb empfiehlt Cisco, sämtliche Geräte eines betroffenen Clusters wieder in einen sicheren Zustand zu versetzen.
Alle Geräte von Cisco Secure E-Mail Cloud wurden laut Hersteller bereits auf Version 16.5.0-780 aktualisiert. Kunden mit Hinweisen auf eine mögliche Kompromittierung wurden direkt kontaktiert und sollen ebenfalls Zugangsdaten
sowie kryptografisches Material erneuern.
Zusätzlich empfiehlt Cisco getrennte Netzwerkschnittstellen für Mailverarbeitung und Verwaltung, eingeschränkte Verwaltungszugriffe und externe Protokollierung. Diese Maßnahmen ersetzen das Update nicht.
Mit zahlreichen Neuerungen ist der Web-Client der freien Groupware Grommunio in der Version 5.0 erschienen.