CVE-2024-45337: Auth Bypass Lücke in Go Crypto Library

Am 11. Dezember 2024 wurde die Sicherheitslücke CVE-2024-45337 in der Go-Bibliothek golang.org/x/crypto bekannt. Die Schwachstelle betrifft Anwendungen und Bibliotheken, die die Funktion ServerConfig.PublicKeyCallback fehlerhaft nutzen, und kann zu einem Autorisierungsbypass führen.

Die Funktion PublicKeyCallback prüft, ob ein übermittelter öffentlicher Schlüssel akzeptabel ist, garantiert jedoch nicht, dass der Schlüssel tatsächlich zur Authentifizierung verwendet wird. Dieses Verhalten, kombiniert mit der Möglichkeit, dass PublicKeyCallback mehrmals für verschiedene Schlüssel aufgerufen wird, kann von Angreifern ausgenutzt werden. Ein Angreifer könnte beispielsweise zwei öffentliche Schlüssel, A und B, übermitteln und sich mit Schlüssel A authentifizieren. Eine anfällige Anwendung könnte jedoch basierend auf Schlüssel B Sicherheitsentscheidungen treffen, selbst wenn der Angreifer den privaten Schlüssel zu B nicht besitzt.

Um die potenzielle Fehlanwendung der API zu entschärfen, wurde in Version 0.31.0 der Bibliothek sichergestellt, dass PublicKeyCallback nun mehrfach mit dem tatsächlich verwendeten Schlüssel aufgerufen wird, um den Authentifizierungsprozess konsistenter zu gestalten. Es bleibt jedoch möglich, dass ein anderer Authentifizierungsmechanismus wie PasswordCallback oder NoClientAuth verwendet wird, wodurch weiterhin Vorsicht geboten ist.

Related Posts

Unbounded Memory Buffering Sicherheitslücke in Python 3.12 Asyncio entdeckt

Am 6. Dezember 2024 wurde die Sicherheitslücke (CVE-2024-12254) in CPython bekannt, die Nutzer von Python 3.12.0 und höher betrifft. Die Methode asyncio._SelectorSocketTransport.writelines() pausiert nicht mehr automatisch, wenn der Schreibpuffer den sogenannten „High-Water-Mark“ erreicht. Dies führt dazu, dass der Puffer nicht geleert wird, was zu einem unkontrollierten Speicherverbrauch und letztlich zu einem Systemabsturz führen kann.

Read More

Wordpress WpForms: Subscriber User können durch Lücke Abonnements kündigen

Am 9. Dezember 2024 wurde eine kritische Sicherheitslücke im WordPress-Plugin WPForms (Versionen 1.8.4 bis 1.9.2.1) veröffentlicht. Die Schwachstelle (CVE-2024-11205) ermöglicht es authentifizierten Angreifern mit Zugriffsrechten ab der Benutzerrolle „Subscriber“, Zahlungen zurückzuerstatten und Abonnements zu kündigen. Grund dafür ist eine fehlende Überprüfung der Berechtigungen in der Funktion wpforms_is_admin_page.

Read More

Kritische Sicherheitslücke in Apache Struts 2: Remote Code Execution möglich (CVE-2024-53677)

Am 26. November 2024 wurde eine schwerwiegende Sicherheitslücke in Apache Struts 2 mit einer CVSS-Basisbewertung von 9,5 (CRITICAL) veröffentlicht. Diese Schwachstelle betrifft die Logik für Datei-Uploads und ermöglicht Angreifern, durch Pfad-Traversal schädliche Dateien hochzuladen und in der Folge Remote Code Execution (RCE) auszuführen. Die Schwachstelle wurde wie folgt bewertet: Vector: CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/S:N/AU:Y/R:A/V:C/RE:L/U:Red.

Read More