Connect with us

Künstliche Intelligenz

Attacken auf Fernwartungsfirmware von Servern laufen


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Angreifer attackieren mehrere Sicherheitslücken in freier Wildbahn, warnt die US-amerikanische IT-Sicherheitsbehörde CISA. Am gefährlichsten sind laufende Angriffe auf die Fernwartungsfirmware in AMI MegaRAC, die etwa in Servern von Asus, Asrock Rack, HPE oder Lenovo steckt. Zudem laufen Angriffe auf Sicherheitslecks in D-Links DIR-859-Routern sowie auf eine uralte FortiOS-Firmware-Hintertür.

In einer Sicherheitsmeldung warnt die CISA vor den laufenden Attacken und erklärt, sie dem „Known Exploited Vulnerabilities“-Katalog, kurz KEV, hinzugefügt zu haben. Für US-Behörden ist das ein Handlungsbefehl, aber auch für IT-Verantwortliche in Deutschland, Österreich und der Schweiz sollte das ein Weckruf sein, Gegenmaßnahmen wie Firmware- und Software-Updates auszuführen.

Die bereits attackierte Sicherheitslücke in der Fernwartungsfirmware AMI MegaRAC wurde Mitte März bekannt. Diese Firmware läuft auf Baseboard Management Controllern (BMCs) von Servern unter anderem von Asus, Asrock Rack, HPE und Lenovo. Sie hat den maximalen CVSS-Wert 10.0 von 10 erreicht, gilt daher als höchst kritisches Risiko. Sie steckt dort in einem Modul für die Fernwartungs-API Redfish und wurde daher als „Redfish Authentication Bypass“ bezeichnet: Es lässt sich die Anmeldung der Fernwartung umgehen (CVE-2024-54085 / EUVD-2024-54252, CVSS 10.0, Risiko „kritisch„). AMI hat den Serverherstellern Informationen und Patches bereitgestellt, diese mussten sie jedoch erst in ihre Firmwares einbauen und Admins die Aktualisierungen schließlich auch anwenden.

Das ist offenbar zumindest in Teilen nicht geschehen, sodass Server-Systeme mit AMI MegaRAC auch jetzt noch verwundbar sind. Möglicherweise haben Admins auch die „Best Practices“ ignoriert oder übersehen, dass die BIOS-Einstellungen die Fernwartung standardmäßig aktivieren und zugleich Zugriff über die für Nutzdaten gedachten Netzwerkbuchsen aktivieren, anstatt sie lediglich für ein separates Wartungsnetzwerk einzuschränken. Diese sind zudem in vielen Fällen sogar im Internet exponiert.

Außerdem steht eine Schwachstelle in den D-Link-Routern DIR-859 unter Beschuss, die der Hersteller abweichend vom CVSS-Wert Anfang 2024 als kritisch eingestuft hat (CVE-2024-0769 / EUVD-2024-16557, CVSS 5.3, Risiko „mittel„). Sicherheitslücken in diesen Routern wurden jedoch bereits Mitte 2023 attackiert, vom Mirai-Botnet. Erschreckende Erkenntnis: Bereits damals waren die Geräte am End-of-Life angelangt und sollten durch noch vom jeweiligen Hersteller unterstützte Hardware ersetzt werden. Offenbar setzen einige Organisationen sie aber immer noch ein.

Das können beobachtete Angriffe auf eine Fortinet-FortiOS-Schwachstelle aber noch übertreffen: Bereits seit 2019 war bekannt, dass ein hartkodierter kryptografischer Schlüssel sensible Daten in Konfigurations-Backups verschlüsselt, wodurch Angreifer diese leicht mit Kenntnis des Schlüssels entschlüsseln können – und dadurch an Nutzer-Passwörter (außer dem des Admins), Passphrasen für private Schlüssel sowie High-Availability-Passwörter gelangen (CVE-2019-6693 / EUVD-2019-16251, CVSS 6.5, Risiko „mittel„). Firmware-Updates, die das korrigieren, stehen seit November 2019 bereit.

Die CISA erläutert keine Details zu den Angriffen, etwa über Art und Umfang. Dennoch sollten IT-Verantwortliche prüfen, ob sie möglicherweise die nun attackierten Systeme in ihrer Organisation im Betrieb haben und gegebenenfalls Gegenmaßnahmen ergreifen.


(dmk)



Source link

Künstliche Intelligenz

Spotify Basic-Tarif: Günstiger als Premium, aber nur für Bestandskunden


Spotify hat zusammen mit der Preiserhöhung der Premium-Tarife ein neues Basis-Abomodell eingeführt, das es in den USA schon seit Mitte 2024 gibt. Es richtet sich nur an „ausgewählte Bestandskunden“ und kann nur einmalig gebucht werden.

Laut Spotify sind die Basic-Abos ausschließlich an Bestandskunden gerichtet, die auf bestimmte Funktionen verzichten können. Der Hauptunterschied zwischen „Basic“ und „Premium“ ist abgesehen vom geringeren Preis das Fehlen des erst vor einigen Monaten eingeführten Hörbuchangebots. So umfasst das neue Basic-Abo im Unterschied zu Premium keine monatliche Hörbuch-Wiedergabezeit, einzelne Hörbücher können jedoch gekauft werden. Das Premium-Angebot enthält seit April 2025 neben Musik und Podcasts zwölf Wiedergabestunden pro Monat für den Hörbuchkatalog mit über 350.000 Titeln.


Screenshot Spotify Basic Family

Screenshot Spotify Basic Family

Für den Tarif Basic Family verlangt Spotify 17,99 Euro.

(Bild: Andreas Floemer / heise medien)

Abseits der Hörbücher umfasst das Basic-Angebot die wichtigsten Premium-Funktionen wie werbefreies Musikhören, Downloads für die Offline-Nutzung, das Abspielen von Songs in beliebiger Reihenfolge und eine hohe Audioqualität. Auch das Musikhören im Ausland bleibt laut Spotify möglich.

Die Preise der neuen Basic-Tarife dürften Premium-Kunden vertraut vorkommen: Denn für Einzelpersonen verlangt Spotify 10,99 Euro im Monat und kostet damit genauso viel wie das Premium-Abo vor der aktuellen Preiserhöhung. Genauso sieht es bei den weiteren Optionen „Basic Duo“ und „Basic Family“ aus: für sie fallen 14,99 respektive 17,99 Euro an. Für Studentinnen und Studenten bietet Spotify keinen Basic-Tarif an – ihnen steht entweder das kostenlose, werbefinanzierte Angebot oder der vergünstigte Premium-Tarif in Höhe von 6,99 Euro zur Wahl.

Lesen Sie auch

Zum Vergleich: für die Premium-Angebote mit Hörbuchoption verlangt Spotify seit dem 14. August mittlerweile 12,99 Euro (Individual), 17,99 Euro (Duo) und 21,99 Euro (Family). Premium-Kunden, die der Preiserhöhung zustimmen, müssen erst ab dem 15. November die höheren Preise entrichten.

Wie Spotify ausführt, ist das Basic-Angebot ausschließlich an Bestandskunden adressiert und steht zudem nicht allen Nutzern zur Verfügung. Nur berechtigten Nutzern wird das Angebot auf der Webseite nach dem Log-in angezeigt.

Zudem sollten Interessierte wissen, dass ihnen der Wechsel auf die Basic-Tarife nur einmalig zur Verfügung steht. Wenn sie das Basic-Abo kündigen, können sie es nicht erneut abonnieren. Für Kunden, die vom inkludierten Hörbuchangebot des Premium-Tarifs keinen bisher keinen Gebrauch gemacht haben, dürfte der Wechsel auf Basic eine sinnvolle Option sein, die Preiserhöhung zu umgehen – zumindest bis Spotify die Preisschraube erneut andreht.


(afl)



Source link

Weiterlesen

Künstliche Intelligenz

Support-Aus für Windows-10- und 11-Versionen


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Dass das Ende von Windows 10 naht, sollte inzwischen bekannt sein. Dennoch erinnert Microsoft daran, dass es in 60 Tagen so weit ist. Aber auch Windows-11-Versionen ziehen die Redmonder den Stecker.

Darauf weist Microsoft nun im Message Center der Windows Release Health Notizen hin. Der erste Hinweis gilt natürlich Windows 10 22H2. Die Ausgaben Home, Pro, Enterprise, Edu und IoT Enterprise erreichen am 14. Oktober 2025 ihr Lebensende. Ebenfalls betroffen sind Windows 10 2015 LTSB und Windows 10 IoT Enterprise LTSB 2015, ergänzt der Hersteller. Erstmalig können jedoch auch Privatanwender am Extended Security Updates (ESU) teilnehmen und so das Unvermeidliche um 12 Monate hinauszögern. Microsoft bevorzugt jedoch die empfohlene Lösung, dass Betroffene auf Windows 11 migrieren.

Aber auch da gibt es eigentlich nur eine Fassung, die als Migrationsziel dienen kann, da das Unternehmen älteren Builds den Support-Hahn abdreht. Microsoft weist nämlich darauf hin, dass auch für Windows 11 22H2 in 60 Tagen der Support endet. Die Versionen Enterprise, Edu, IoT Enterprise erreichen dann das Service-Ende – die Windows 11 22H2 Home- und Pro-Versionen waren bereits vor einem Jahr „fällig“.

Da die Home- und Pro-Versionen von Windows 11 lediglich 24 Monate Support erhalten – siehe dazu auch die FAQ zum Windows-Produkt-Lebenszyklus von Microsoft –, hat der Hersteller auch eine Erinnerung 90 Tage vor dem Aus von Windows 11 23H2 für Privatanwender herausgegeben. Dort wird das Sicherheitsupdate zum November-Patchday das letzte sein.

Nach Oktober respektive November erhalten die genannten Windows-Versionen keine Funktions- und Sicherheitsupdates mehr. Sie stehen dann schutzlos vor neuen Bedrohungen und Sicherheitslücken. Microsoft empfiehlt daher, auf Windows 11 24H2 zu aktualisieren – die derzeit jüngste Windows-11-Version. In den Vorschau-Kanälen ist derzeit Windows 11 25H2 im Test. Der Build rückt in den Insider-Kanälen immer näher Richtung „Release“, der in diesem Herbst zu erwarten ist. Einen genauen Zeitplan hat Microsoft dafür jedoch noch nicht genannt.


(dmk)



Source link

Weiterlesen

Künstliche Intelligenz

Fahrradnavis mit Solartechnik im Test: Höhere Laufzeit dank Sonnenergie


Endlich eine Sorge weniger auf langen Fahrradtouren: GPS-Fahrradcomputer mit eingebauten Solarzellen sollen das Aufladen an der Steckdose zur Ausnahme machen. Wer sein Rad bei gutem Wetter fährt, tankt den Akku einfach mit Sonnenenergie: So lautet zumindest das Versprechen der „Solar-Navis“ für das Fahrrad. Nebenbei schont das auch den Handy-Akku, da man das Smartphone nicht mehr mit angeschaltetem Bildschirm und Navigationsapp an den Fahrradlenker stecken muss.

Aber funktioniert das auch bei dem unbeständigen Wetter im deutschen Sommer? Dieser Frage gehen wir in diesem Vergleichstest auf den Grund. Es treten an: der Coros Dura, der kompakte Garmin Edge 840 Solar (Solar-Aufpreis zum Standardmodell: 100 Euro) und der größere Garmin Edge 1040 Solar (Solar-Aufpreis: 160 Euro).

  • Solar-Fahrradnavis sollen Radfahrer auf sonnigen Touren unabhängig von der Steckdose machen.
  • Wir klären, ob dies bei Sonne und bei wechselhaftem Wetter funktioniert.
  • Der Test vergleicht drei aktuelle Modelle von Garmin und Coros hinsichtlich Hardware, Software und Navigation.

Wir haben die Features, das Durchhaltevermögen und die Navigationsgenauigkeit der drei Solar-Navis untersucht und dabei auch einige Probleme mit der Software und der Montage erlebt. Es gab nicht nur große Unterschiede beim Solarstromeinfluss auf die Laufzeit, sondern auch bei der Bedienung und Anbindung an das Smartphone.


Das war die Leseprobe unseres heise-Plus-Artikels „Fahrradnavis mit Solartechnik im Test: Höhere Laufzeit dank Sonnenergie“.
Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.



Source link

Weiterlesen

Beliebt