Apache Guacamole Schwachstelle durch Java und C Unicode Unterschiede

Sonarsource.com berichtet über kritische Sicherheitslücken im beliebten Remote-Desktop-Gateway Apache Guacamole, die auf das schlechte Zusammenspiel der Zeichenkodierung von Java mit anderen Programmiersprachen zurückzuführen sind. Diese Schwachstellen CVE-2023-30575 und CVE-2023-30576 ermögliche es Angreifern mit geringen Benutzerrechten ermöglicht, durch Angriffe auf die externe Web-Oberfläche Remote-Code auf dem Guacamole-Server auszuführen.

Die Interoperabilität zwischen der Java-Komponente und dem C-Backend von Guacamole steht dabei im Mittelpunkt. Insbesondere führen Unterschiede in der Verarbeitung von Unicode-Zeichenketten durch Java in sog. Compact Strings (ab Java 9) zu unerwartetem Verhalten, das Schwachstellen öffnet, die Angreifer ausnutzen können. Dies verdeutlicht das Risiko, das mit der Verwendung unterschiedlicher Technologien in einem Projekt einhergeht.

Die Entdecker der Schwachstellen haben ihre Erkenntnisse auf der Konferenz Hexacon23 präsentiert, und ein Video dazu ist auf YouTube unter dem Titel “HEXACON2023 - An Avocado Nightmare by Stefan Schiller” verfügbar. Die Sicherheitslücken wurden im Mai 2023 mit der Version 1.5.2 von Apache Guacamole behoben, und es gibt keine Anzeichen dafür, dass sie vor der Behebung ausgenutzt wurden.

Related Posts

Zugangskarten Cloning Schwachstelle bei ICT entdeckt

In einem Security Advisory warnt der Zutrittkontrollsystem Hersteller ICT vor einer Schwachstelle in seinen Zutrittssicherungssystemen der Protege-Reihen. Es besteht eine hohe Sicherheitsgefahr durch eine Schwachstelle in den ICT MIFARE und DESFire Karten und Tags/Fobs. Die betroffenen Komponenten speichern Verschlüsselungsschlüssel unsicher im Firmware-Binary, was es Angreifern ermöglicht, Zugangsberechtigungen für jede Kartennummer und jeden Standortcode zu klonen, die die Standard-ICT-Verschlüsselung verwenden.

Read More

TunnelVision Schwachstelle enttarnt VPN User

In einer Veröffentlichung von Leviathan Security vom 6. Mai 2024 wurde eine neue Netzwerktechnik vorgestellt, die die VPN-Encapsulation umgeht. Diese Technik ermöglicht es einem Angreifer, den Datenverkehr eines Zielbenutzers aus seinem VPN-Tunnel zu zwingen, indem er eingebaute Funktionen des DHCP (Dynamic Host Configuration Protocol) nutzt. Das Ergebnis ist, dass der Benutzer Pakete sendet, die niemals durch ein VPN verschlüsselt werden, was es einem Angreifer ermöglicht, diesen Verkehr abzuhören. Dieser Effekt wird als “Enttarnen” bezeichnet. Besonders wichtig ist, dass der VPN-Kontrollkanal aufrechterhalten wird, sodass Funktionen wie Kill-Switches nie ausgelöst werden und Benutzer weiterhin als mit einem VPN verbunden angezeigt werden.

Read More

Sicherheitslücke in Yoast SEO-Plugin ermöglicht Cross-Site Scripting

Eine kritische Sicherheitslücke wurde in allen Versionen des Yoast SEO Plugins für WordPress bis einschließlich Version 22.5 entdeckt. Die Schwachstelle CVE-2024-4041 ermöglicht reflektiertes Cross-Site Scripting (XSS) durch unsachgemäße Bereinigung von Eingaben und unzureichende Ausgabe-Eskapierung. Dies könnte es nicht authentifizierten Angreifern ermöglichen, willkürlich Web-Skripte in Seiten einzuschleusen, wenn sie einen Nutzer dazu bringen können, eine manipulierte Aktion wie das Klicken auf einen Link auszuführen.

Read More