{"id":28389,"date":"2025-04-13T10:55:08","date_gmt":"2025-04-13T10:55:08","guid":{"rendered":"https:\/\/www.europesays.com\/de\/28389\/"},"modified":"2025-04-13T10:55:08","modified_gmt":"2025-04-13T10:55:08","slug":"sicherheitsupdates-schadcode-attacken-auf-ki-analyseplattform-spotfire-moeglich","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/28389\/","title":{"rendered":"Sicherheitsupdates: Schadcode-Attacken auf KI-Analyseplattform Spotfire m\u00f6glich"},"content":{"rendered":"<p>Unternehmen, die die KI-Analyseplattform Spotfire nutzen, sollten die Software aus Sicherheitsgr\u00fcnden auf den aktuellen Stand bringen. Angreifer k\u00f6nnen an zwei Schwachstellen in verschiedenen Produkten ansetzen, um Systeme mit Schadcode zu kompromittieren.<\/p>\n<p>Schwerwiegende Sicherheitsprobleme<\/p>\n<p>Wie aus zwei Warnmeldungen zu den Sicherheitsl\u00fccken (<a href=\"https:\/\/community.spotfire.com\/articles\/spotfire\/spotfire-security-advisory-april-08-2025-spotfire-cve-2025-3114-r3484\/\" rel=\"external noopener\" target=\"_blank\">CVE-2025-3114<\/a> &#8222;<strong>kritisch<\/strong>&#8222;, <a href=\"https:\/\/community.spotfire.com\/articles\/spotfire\/spotfire-security-advisory-april-08-2025-spotfire-cve-2025-3115-r3485\/\" rel=\"external noopener\" target=\"_blank\">CVE-2025-3115<\/a> &#8222;<strong>kritisch<\/strong>&#8222;) hervorgeht, sind konkret Spotfire Analyst, AWS Marketplace, Deployment Kit Spotfire Server, Desktop, Enterprise Runtime, Service for Python, Service for R und Statistics Services bedroht.<\/p>\n<p>In beiden F\u00e4llen k\u00f6nnen Angreifer eigenen Code ausf\u00fchren. Aufgrund der kritischen Einstufung ist davon auszugehen, dass das aus der Ferne und ohne Authentifizierung klappt. Um eine Attacke einzuleiten, m\u00fcssen Angreifer eine Datei mit Schadcode versehen. Diese wird dann aufgrund von unzureichenden \u00dcberpr\u00fcfungen ausgef\u00fchrt. Au\u00dferdem k\u00f6nnen Angreifer aus der Sandbox ausbrechen und nicht vertrauensw\u00fcrdigen Code ausf\u00fchren.<\/p>\n<p>Weil die Uploadfunktion im Kontext der zweiten L\u00fccke Dateinamen nicht ausreichend pr\u00fcft, k\u00f6nnen Angreifer Schadcode hochladen. Derzeit gibt es noch keine Berichte, dass Angreifer die L\u00fccken bereits ausnutzen. Das kann sich aber schnell \u00e4ndern und Admins sollten zeitnah handeln.<\/p>\n<p>Sicherheitsupdates installieren<\/p>\n<p>Die Entwickler erl\u00e4utern, dass sie die L\u00fccken in den folgenden Versionen geschlossen haben. Alle vorigen Ausgaben sind verwundbar.<\/p>\n<ul class=\"rte__list rte__list--unordered\">\n<li>Analyst 14.0.6, 14.4.2<\/li>\n<li>AWS Marketplace 14.4.2<\/li>\n<li>Deployment Kit Spotfire Server 14.0.7, 14.4.2<\/li>\n<li>Desktop 14.4.2<\/li>\n<li>Enterprise Runtime 1.17.7, 1.22.2<\/li>\n<li>Service for Python 1.17.7, 1.22.2<\/li>\n<li>Service for R 1.17.7, 1.22.2<\/li>\n<li>Statistics Services 14.0.7, 14.4.2<\/li>\n<\/ul>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:des@heise.de\" title=\"Dennis Schirrmacher\" target=\"_blank\" rel=\"noopener\">des<\/a>)<\/p>\n","protected":false},"excerpt":{"rendered":"Unternehmen, die die KI-Analyseplattform Spotfire nutzen, sollten die Software aus Sicherheitsgr\u00fcnden auf den aktuellen Stand bringen. Angreifer k\u00f6nnen&hellip;\n","protected":false},"author":2,"featured_media":28390,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[135],"tags":[10308,29,30,196,1256,10309,190,189,1687,4970,16049,194,191,1314,193,192],"class_list":{"0":"post-28389","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-alert","9":"tag-deutschland","10":"tag-germany","11":"tag-it","12":"tag-kuenstliche-intelligenz","13":"tag-patchday","14":"tag-science","15":"tag-science-technology","16":"tag-security","17":"tag-sicherheitsluecken","18":"tag-spotfire","19":"tag-technik","20":"tag-technology","21":"tag-updates","22":"tag-wissenschaft","23":"tag-wissenschaft-technik"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/114330293007323337","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/28389","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=28389"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/28389\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/28390"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=28389"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=28389"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=28389"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}