{"id":16818,"date":"2023-03-31T14:43:04","date_gmt":"2023-03-31T12:43:04","guid":{"rendered":"https:\/\/www.boc.de\/watchguard-info-portal\/?p=16818"},"modified":"2023-04-13T12:05:35","modified_gmt":"2023-04-13T10:05:35","slug":"achtung-sicherheitswarnung-bei-der-3cx-desktop-app-versionsnummern-18-12-407-18-12-416","status":"publish","type":"post","link":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2023\/03\/achtung-sicherheitswarnung-bei-der-3cx-desktop-app-versionsnummern-18-12-407-18-12-416\/","title":{"rendered":"ACHTUNG: Sicherheitswarnung bei der 3CX-Desktop-App &#8211; Versionsnummern 18.12.407 &#038; 18.12.416"},"content":{"rendered":"<p><strong>Sicherheitswarnung: Die 3CX-Desktop-App weist ein Sicherheitsproblem auf.<\/strong><\/p>\n<p><strong>CVE-2023-29059:\u00a0<a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2023-29059\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2023-29059<\/a><\/strong><\/p>\n<p><strong>Betroffen sind folgende Versionen der 3CX-Desktop-App:<br \/>\nWindows:\u00a0 18.12.407 + 18.12.416<br \/>\nMacOS: 18.11.213, 18.12.402, 18.12.407 + 18.12.416<\/strong><\/p>\n<p><strong>Niedrigere Versionsnummern sind davon nicht betroffen.\u00a03CX empfiehlt die betroffene 3CX-Desktop-App zu deinstallieren und bis auf weiteres den 3CX-Webclient zu benutzen bis die Sicherheitsl\u00fccke geschlossen wird. Der Vorteil des Webclients ist, dass keine Installation oder Aktualisierung erforderlich ist und die Chrome-Web-Security automatisch angewendet wird.<\/strong><\/p>\n<p>Offenbar handelt es sich um einen gezielten Angriff eines Advanced-Persistent-Threats. Anti-Virus-Anbieter haben die ausf\u00fchrbare Datei 3CXDesktopApp.exe markiert und in vielen F\u00e4llen deinstalliert. Die Domains, die von dieser kompromittierten Bibliothek kontaktiert wurden, sind bereits gemeldet worden, wobei die meisten bereits \u00fcber Nacht abgeschaltet wurden. Ein Github-Repository, in dem diese Domains aufgef\u00fchrt waren, wurde ebenfalls abgeschaltet und damit unsch\u00e4dlich gemacht.<\/p>\n<p>Weitere Informationen finden Sie im <a href=\"https:\/\/blog.rittec.de\/3cx\/achtung-3cx-desktopapp-sicherheitswarnung-versionsnummern-18-12-407-18-12-416\/\" target=\"_blank\" rel=\"noopener noreferrer\">&gt;&gt; Blogbeitrag der Ritter Technologie GmbH<\/a> oder auf dem <a href=\"https:\/\/twitter.com\/3CX\" target=\"_blank\" rel=\"noopener noreferrer\">&gt;&gt; Twitter-Kanal von 3CX<\/a>.<\/p>\n<p><!--more--><\/p>\n<p>_____________________________________________________________________________________________________<\/p>\n<h4><strong>WatchGuard EPDR\/AD360 bietet umfassenden Schutz<\/strong><\/h4>\n<p>Mit WatchGuard EPDR\/AD360 k\u00f6nnen Sie in der Konsole mit dem Feature &#8220;Program blocking&#8221; in diesem Fall die 3CX-Desktop-App deaktivieren, so dass die Applikation nicht genutzt werden kann. <strong>Dieses Feature l\u00e4sst sich einfach einmalig zentral setzen und greift anschlie\u00dfend sofort im gesamten Unternehmen auf allen Endpoints auf denen ein EPDR l\u00e4uft.<\/strong> Der Lock Modus h\u00e4tte auch dann gegriffen sobald Malware von dieser Bibliothek nachgeladen worden w\u00e4re. Hier w\u00e4re vor Ausf\u00fchrung schon blockiert worden.<\/p>\n<p>Dazu gehen Sie in der EPDR\/AD360 Konsole oben im Reiter auf Einstellungen und w\u00e4hlen dann im linken Reiter &#8220;Program blocking&#8221; aus.<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-16829\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/3cx-sicherheitswarnung-1.png\" alt=\"\" width=\"1334\" height=\"682\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/3cx-sicherheitswarnung-1.png 1334w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/3cx-sicherheitswarnung-1-300x153.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/3cx-sicherheitswarnung-1-1024x524.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/3cx-sicherheitswarnung-1-768x393.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/3cx-sicherheitswarnung-1-800x409.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/3cx-sicherheitswarnung-1-1200x613.png 1200w\" sizes=\"(max-width: 1334px) 100vw, 1334px\" \/><\/p>\n<p>Unter \u201eEnter the names of the programs to block\u201c geben Sie <strong>3CXDesktopApp.exe<\/strong> ein.<\/p>\n<p>Diese Executable wird dann von WatchGuard EPDR\/AD360 geblockt.<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-16830 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/3cx-sicherheitswarnung-2.png\" alt=\"\" width=\"1127\" height=\"871\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/3cx-sicherheitswarnung-2.png 1127w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/3cx-sicherheitswarnung-2-300x232.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/3cx-sicherheitswarnung-2-1024x791.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/3cx-sicherheitswarnung-2-768x594.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/3cx-sicherheitswarnung-2-800x618.png 800w\" sizes=\"(max-width: 1127px) 100vw, 1127px\" \/><\/p>\n<p>Um zu pr\u00fcfen welche 3CX-Desktop-App Version Sie nutzen klicken Sie bitte rechts unten in der Taskleiste auf das kleine 3CX-Symbol mit der rechten Maustaste und anschlie\u00dfend auf Info.<\/p>\n<p>Die gepatchte Version von 3CX ist seit gestern Nacht online und hat die Versionsnummer 18.12.422.<\/p>\n<p>_____________________________________________________________________________________________________<\/p>\n<h4><strong>Update: THOR Forensik Scanner von Nextron \u2013 f\u00fcr Windows und MacOS<\/strong><\/h4>\n<p>In Zusammenarbeit mit Nextron wurde ein Scanner ver\u00f6ffentlicht, um feststellen zu k\u00f6nnen ob man von dem Angriff betroffen ist. Der Scanner sucht nach Spuren der Lazarus Malware bzw. nach m\u00f6glichen Trojanern.<\/p>\n<h5>F\u00fcr Windows:<\/h5>\n<p>Um den Scanner downloaden zu k\u00f6nnen m\u00fcssen Sie im 3CX Forum registriert sein:<br \/>\n<a href=\"https:\/\/www.3cx.com\/community\/threads\/forensic-scanner-nextron-thor.120005\/\" target=\"_blank\" rel=\"noopener noreferrer\">&gt;&gt; Forensic Scanner Nextron THOR | 3CX Forum<\/a><\/p>\n<p>Um Ihr System zu scannen, f\u00fchren Sie bitte folgende Schritte durch:<\/p>\n<ol>\n<li>Entpacken Sie alle ZIP Dateien innerhalb des Archives in einen Ordner<\/li>\n<li>Die Ordnerstruktur unter Windows muss dabei wie folgt aussehen:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-16844 alignnone\" style=\"font-size: inherit;\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/thor-windows.png\" alt=\"\" width=\"721\" height=\"355\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/thor-windows.png 721w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/thor-windows-300x148.png 300w\" sizes=\"(max-width: 721px) 100vw, 721px\" \/><\/li>\n<li>Die Datei \u201e3cx.lic\u201c und der Ordner \u201ecustom-signatures\u201c m\u00fcssen h\u00e4ndisch aus dem Archiv entpackt werden und dem THOR Ordner hinzugef\u00fcgt werden.<\/li>\n<li>Starten Sie nun die Kommandozeile (cmd) als Administrator und wechseln Sie per \u201ecd\u201c in den entsprechenden Ordner (Bsp.: cd C:\/User\/XYZ\/Desktop\/THOR\/ ) und f\u00fchren folgende Befehle aus:\n<pre>thor-lite-util.exe upgrade<\/pre>\n<p>und<\/p>\n<pre>thor64-lite.exe --nolowprio --lookback 150 --global-lookback<\/pre>\n<\/li>\n<li>Dieser Scan kann mehrere Minuten dauern. Nachdem der Scan abgeschlossen ist, erhalten Sie eine Report Datei welche Sie im THOR Ordner finden.<\/li>\n<\/ol>\n<h5>F\u00fcr MacOS:<\/h5>\n<p>Um den Scanner downloaden zu k\u00f6nnen m\u00fcssen Sie direkt bei Nextron registriert sein:<br \/>\n<a href=\"https:\/\/www.nextron-systems.com\/thor-lite\/#get-thor\" target=\"_blank\" rel=\"noreferrer noopener\">&gt;&gt; Nextron THOR Lite<\/a><\/p>\n<p>Das Paket aus dem 3CX Forum ben\u00f6tigen Sie nat\u00fcrlich auch, um die Datei \u201e3cx.lic\u201c und die \u201ecustom-signatures\u201c zu erhalten:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-16843 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/thor-mac.png\" alt=\"\" width=\"1024\" height=\"289\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/thor-mac.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/thor-mac-300x85.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/thor-mac-768x217.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2023\/03\/thor-mac-800x226.png 800w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><br \/>\nDie Vorgehensweise ist bei MacOS\u00a0 von Schritt 1 bis 3 identisch, bei Schritt 4 unterscheiden sich nur die Befehle f\u00fcr die Kommandozeile (cmd) etwas:<\/p>\n<pre>.\/thor-lite-util upgrade<\/pre>\n<p>und<\/p>\n<pre>.\/thor-lite-macosx --lookback 150 --global-lookback<\/pre>\n","protected":false},"excerpt":{"rendered":"<p>Sicherheitswarnung: Die 3CX-Desktop-App weist ein Sicherheitsproblem auf. CVE-2023-29059:\u00a0https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2023-29059 Betroffen sind folgende Versionen der 3CX-Desktop-App: Windows:\u00a0 18.12.407 + 18.12.416 MacOS: 18.11.213, 18.12.402, 18.12.407 + 18.12.416 Niedrigere Versionsnummern sind davon nicht betroffen.\u00a03CX empfiehlt die betroffene 3CX-Desktop-App zu deinstallieren und bis auf weiteres den 3CX-Webclient zu benutzen bis die Sicherheitsl\u00fccke geschlossen wird. Der Vorteil des Webclients ist, dass keine Installation oder Aktualisierung erforderlich ist und die Chrome-Web-Security automatisch &hellip; <a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2023\/03\/achtung-sicherheitswarnung-bei-der-3cx-desktop-app-versionsnummern-18-12-407-18-12-416\/\" class=\"more-link\">Weiterlesen <span class=\"screen-reader-text\">ACHTUNG: Sicherheitswarnung bei der 3CX-Desktop-App &#8211; Versionsnummern 18.12.407 &#038; 18.12.416<\/span> <span class=\"meta-nav\">&raquo;<\/span><\/a><\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[445],"tags":[879,704,839,906,907],"class_list":["post-16818","post","type-post","status-publish","format-standard","hentry","category-aktuelle-nachrichten","tag-3cx","tag-endpoint-security","tag-epdr","tag-sicherheitsluecke","tag-sicherheitswarnung"],"_links":{"self":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/16818"}],"collection":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/comments?post=16818"}],"version-history":[{"count":24,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/16818\/revisions"}],"predecessor-version":[{"id":16904,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/16818\/revisions\/16904"}],"wp:attachment":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/media?parent=16818"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/categories?post=16818"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/tags?post=16818"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}