Exploit für CVE-2024-38821 erlaubt es in Spring Webflux auf geschützte statische Ressourcen zuzugreifen

Am 25. Oktober 2024 veröffentlichte Spring die Sicherheitslücke CVE-2024-38821, eine kritische Schwachstelle im Zusammenhang mit der Autorisierungsprüfung in Spring WebFlux. Diese Sicherheitslücke betrifft Anwendungen, die Spring WebFlux zur Bereitstellung statischer Ressourcen verwenden und strikte Zugriffsregeln für solche Ressourcen definiert haben. Unter bestimmten Umständen können Angreifer auf geschützte Ressourcen zugreifen, indem sie die Filterregeln umgehen.

Die Schwachstelle liegt in der Funktionalität des WebFilterChainProxy, welcher die Anfrage durch eine Kette von Sicherheitsfiltern leitet, um sicherzustellen, dass nur autorisierte Anfragen weiterbearbeitet werden. Der DispatcherHandler, zuständig für das Routing der HTTP-Anfragen, ermittelt den passenden Handler für eingehende Anfragen und leitet sie an die entsprechenden Ressourcen weiter. Das Problem entsteht, wenn Angreifer den URL-Pfad manipulieren, z. B. durch doppeltes Einfügen von Schrägstrichen wie bei //index.html. Durch diese Pfadänderung kann der Sicherheitsfilter umgangen werden, und die Anfrage erreicht trotz gesetzter Zugriffsregeln die statische Ressource.

Die betroffenen Anwendungen sind dabei jene, die statische Ressourcen wie HTML- und Bilddateien aus Ordnern wie /static oder /public bereitstellen. Die Sicherheitslücke ermöglicht es Angreifern, solche Ressourcen ohne Autorisierung zu laden, was schwerwiegende Folgen für den Schutz sensibler Daten haben kann.

Der Patch zur Behebung der Schwachstelle wurde von Spring veröffentlicht und integriert eine strengere Überprüfung der Anfragen durch den neuen StrictServerWebExchangeFirewall. Diese Komponente überprüft die Anfragen auf verdächtige Änderungen in der URL und verhindert damit den unautorisierten Zugriff. Sicherheitsforscher und Entwickler, die WebFlux verwenden, wird dringend empfohlen, auf die neueste Version zu aktualisieren und zukünftig ein restriktives Sicherheitsmodell zu verwenden, das den Zugriff standardmäßig verweigert und nur explizit genehmigt.

Eine Proof-of-Concept-Implementierung für die Sicherheitslücke wurde veröffentlicht und zeigt den Angriffsfluss auf GitHub auf: PoC zu CVE-2024-38821.

Related Posts

Expertenstimmen zum US National Security Memorandum für Künstliche Intelligenz

München, 29. Oktober 2024 - Das vergangene Woche von der Biden-Administration veröffentlichte National Security Memorandum markiert einen Wendepunkt in der Entwicklung Künstlicher Intelligenz: Was als technologische Innovation begann, ist nun endgültig zu einem Instrument geopolitischer Machtprojektion geworden.

Read More

0-Click unauthentifizierte RCE Lücke in CyberPanel gefunden

Am 27. Oktober 2024 wurde eine schwerwiegende Sicherheitslücke im Open Source Hosting Control Panel CyberPanel aufgedeckt. Der Pentester DreyRand entdeckte eine 0-Click pre-auth Remote Code Execution (RCE), die es einem Angreifer ermöglicht, ohne Authentifizierung root-Zugriff auf Systeme zu erlangen. Die Schwachstelle liegt in der Art und Weise, wie Authentifizierungsprüfungen und Befehlsausführungen innerhalb der Anwendung gehandhabt werden. Obwohl ein Patch bereits implementiert wurde, ist die Sicherheitslücke noch nicht offiziell geschlossen, da der Fix noch nicht in die Hauptversion eingespielt wurde. Die betroffenen Nutzer sollten dringend die Sicherheit ihrer Systeme überwachen und entsprechende Maßnahmen ergreifen. Weitere Details sowie ein Proof of Concept (PoC) sind auf GitHub verfügbar.

Read More

CrossBarking: 0-Day Lücke in Opera über Browser Extensions

Guardio Labs hat kürzlich eine 0-Day-Sicherheitslücke in der Opera-Browser-Erweiterung erkannt, die als “CrossBarking” bekannt ist und es Angreifern erlaubt, durch Cross-Browser-Techniken die Integrität des Opera-Extension-Stores zu gefährden. Die Schwachstelle ermöglicht die Verbreitung von bösartigem Code, der nicht nur gezielt Opera-Erweiterungen angreift, sondern auch auf andere Browser übergreifen kann. Dieser Angriff nutzte die unsichere Behandlung von Erweiterungen im Opera-Ökosystem und konnte durch JavaScript-Payloads Browser-Funktionen kompromittieren, um Daten auszulesen und potenziell Zugriff auf weitere Informationen zu erhalten.

Read More