CVE-2024-45337: Auth Bypass Lücke in Go Crypto Library

Am 11. Dezember 2024 wurde die Sicherheitslücke CVE-2024-45337 in der Go-Bibliothek golang.org/x/crypto bekannt. Die Schwachstelle betrifft Anwendungen und Bibliotheken, die die Funktion ServerConfig.PublicKeyCallback fehlerhaft nutzen, und kann zu einem Autorisierungsbypass führen.

Die Funktion PublicKeyCallback prüft, ob ein übermittelter öffentlicher Schlüssel akzeptabel ist, garantiert jedoch nicht, dass der Schlüssel tatsächlich zur Authentifizierung verwendet wird. Dieses Verhalten, kombiniert mit der Möglichkeit, dass PublicKeyCallback mehrmals für verschiedene Schlüssel aufgerufen wird, kann von Angreifern ausgenutzt werden. Ein Angreifer könnte beispielsweise zwei öffentliche Schlüssel, A und B, übermitteln und sich mit Schlüssel A authentifizieren. Eine anfällige Anwendung könnte jedoch basierend auf Schlüssel B Sicherheitsentscheidungen treffen, selbst wenn der Angreifer den privaten Schlüssel zu B nicht besitzt.

Um die potenzielle Fehlanwendung der API zu entschärfen, wurde in Version 0.31.0 der Bibliothek sichergestellt, dass PublicKeyCallback nun mehrfach mit dem tatsächlich verwendeten Schlüssel aufgerufen wird, um den Authentifizierungsprozess konsistenter zu gestalten. Es bleibt jedoch möglich, dass ein anderer Authentifizierungsmechanismus wie PasswordCallback oder NoClientAuth verwendet wird, wodurch weiterhin Vorsicht geboten ist.

Related Posts

Wordpress WpForms: Subscriber User können durch Lücke Abonnements kündigen

Am 9. Dezember 2024 wurde eine kritische Sicherheitslücke im WordPress-Plugin WPForms (Versionen 1.8.4 bis 1.9.2.1) veröffentlicht. Die Schwachstelle (CVE-2024-11205) ermöglicht es authentifizierten Angreifern mit Zugriffsrechten ab der Benutzerrolle „Subscriber“, Zahlungen zurückzuerstatten und Abonnements zu kündigen. Grund dafür ist eine fehlende Überprüfung der Berechtigungen in der Funktion wpforms_is_admin_page.

Read More

CVE-2024-12363: TeamViewer Patch & Asset Management - beliebige Systemdaten löschbar

Am 11. Dezember 2024 wurde eine Sicherheitslücke in TeamViewer Patch & Asset Management für Windows bekannt. Die Schwachstelle ermöglicht es lokal authentifizierten Benutzern, beliebige Dateien auf einem Windows-System zu löschen. Die Lücke benötigt lokal authentifizierte Accounts und ist daher “nur” als hoch eingestuft.

Read More

LKA ermittelt nach Hackerangriff auf Klinikum Ingolstadt

Ingolstadt, 10. Dezember 2024 – Nach einem Hackerangriff auf das Klinikum Ingolstadt hat die Zentralstelle Cybercrime Bayern des Landeskriminalamts die Ermittlungen übernommen. Der Vorfall ereignete sich am Sonntag, wurde jedoch frühzeitig von der IT-Abteilung des Klinikums erkannt. Durch sofortige Maßnahmen konnte eine Ausbreitung des Angriffs verhindert werden.

Read More