CVE-2024-55884: Out of Bounds Write Schwachstelle in Mullvad VPn

Die Schwachstelle CVE-2024-55884 betrifft den Mullvad VPN-Client in den Versionen 2024.6 (Desktop), 2024.8 (iOS) und 2024.8-beta1 (Android). Sie wurde am 11. Dezember 2024 gemeldet und als kritisch eingestuft. Die Schwachstelle erlaubt die Erschöpfung des Ausnahmebehandlungsstapels (alternate stack), was zu heap-basierten Out-of-Bounds-Schreibzugriffen in der Funktion enable() im Modul exception_logging/unix.rs führen kann.

Der Fehler tritt auf, wenn der alternative Stapel für die Ausnahmebehandlung in der Anwendung erschöpft wird. Dies kann dazu führen, dass außerhalb der reservierten Speicherbereiche geschrieben wird, was potenziell Speicherbeschädigungen verursacht. Die Ausnutzung der Schwachstelle zur Ausführung von Code wird jedoch als nicht trivial eingeschätzt, was die Angriffswahrscheinlichkeit etwas reduziert.

Die Schwachstelle wurde durch einen Fix in einem öffentlichen Commit adressiert: Commit zur Behebung der Schwachstelle. Nutzern wird dringend empfohlen, auf eine Version zu aktualisieren, die diesen Fix beinhaltet. Weitere Informationen zu dieser Schwachstelle und ihrer Behebung finden sich auch in den Artikeln von X41 D-Sec und Hacker News.

Related Posts

CVE-2024-45337: Auth Bypass Lücke in Go Crypto Library

Am 11. Dezember 2024 wurde die Sicherheitslücke CVE-2024-45337 in der Go-Bibliothek golang.org/x/crypto bekannt. Die Schwachstelle betrifft Anwendungen und Bibliotheken, die die Funktion ServerConfig.PublicKeyCallback fehlerhaft nutzen, und kann zu einem Autorisierungsbypass führen.

Read More

CVE-2024-10526: Vollzugriff Sicherheitslücke im Incident Response Tool Velociraptor

Die kritische Sicherheitslücke CVE-2024-10526 betrifft den Velociraptor MSI Installer in Versionen kleiner als 0.73.3 auf Windows. Der Installer setzt die Berechtigung WRITE_DACL für das Installationsverzeichnis auf die Benutzergruppe BUILTIN\Users, wodurch lokale, nicht-administrative Benutzer sich Vollzugriff auf die Dateien verschaffen können.

Read More

GitLab veröffentlicht Patch-Updates: 17.6.2, 17.5.4, 17.4.6

Am 11. Dezember 2024 hat GitLab wichtige Patch-Updates für die Versionen 17.6.2, 17.5.4 und 17.4.6 sowohl für die Community Edition (CE) als auch die Enterprise Edition (EE) veröffentlicht. Diese Updates enthalten eine Reihe von Sicherheits- und Bugfixes, die dringend empfohlen werden, um potenzielle Schwachstellen zu beheben.

Read More