Fehler in Apollo Router beeinträchtigt die korrekte Ausführung von Operationen

In den Versionen 1.44.0 und 1.45.0 des Open Source GraphQL Routers - Apollo Router wurde ein schwerwiegender Fehler entdeckt, der zu unerwarteten Operationen führen kann. Dies betrifft speziell Instanzen des Routers, die das verteilte Abfrageplan-Caching nutzen. Die Schwachstelle CVE-2024-32971 wurde in den im April 2024 veröffentlichten Versionen festgestellt und hat eine kritische Bewertung von 9,1/10 auf der CVSS-Skala erhalten.

Der Fehler führt dazu, dass statt der beabsichtigten Operationen modifizierte Versionen von bereits ausgeführten Operationen durchgeführt werden könnten. Zum Beispiel könnte statt der Anfrage fetchUsers(type: ENTERPRISE) die Anfrage fetchUsers(type: TRIAL) ausgeführt werden. Bei Mutationen könnte dies dazu führen, dass falsche Mutationen an untergeordnete Subgraph-Server gesendet werden.

Um das Problem zu beheben, empfiehlt Apollo die sofortige Aktualisierung auf die Version 1.45.1 oder das Downgrade auf Version 1.43.2 des Apollo Routers. Die Versionen 1.44.0 und 1.45.0 wurden aufgrund dieses Fehlers zurückgezogen. Nutzer, die die betroffenen Versionen in Produktionsumgebungen verwenden, sollten umgehend auf eine nicht betroffene Version umstellen.

Falls ein Upgrade oder Downgrade nicht sofort möglich ist, können Nutzer das verteilte Abfrageplan-Caching deaktivieren, indem sie die Konfiguration supergraph.query_planning.cache.redis.urls aus ihrer Konfigurationsdatei entfernen. Ohne dieses Feature wird jede Router-Instanz ihren eigenen im Speicher befindlichen Abfrageplan-Cache verwenden, was zu einer höheren Ressourcennutzung führen kann.

Related Posts

Sicherheitslücke in Apache ActiveMQ erfordert Update

In der populären Message Broker Software Apache ActiveMQ wurde eine kritische Sicherheitslücke identifiziert, die Versionen vor 6.1.2 betrifft. Die Standardkonfiguration von Apache ActiveMQ 6.x sichert den API-Webkontext nicht ausreichend ab, in dem sich die Jolokia JMX REST API und die Message REST API befinden. Dies ermöglicht es, ohne erforderliche Authentifizierung mit dem Broker zu interagieren oder Nachrichten zu senden bzw. zu empfangen und Zielorte zu löschen oder zu leeren.

Read More

R: Arbitrary Code Execution Sicherheitslücke ermöglicht Phishing

Kürzlich wurde eine kritische Sicherheitslücke, die die Ausführung beliebiger Befehle nach der Deserialisierung nicht vertrauenswürdiger Daten in der Programmiersprache R ermöglicht, bekannt. Die Schwachstelle CVE-2024-27322 betrifft den Umgang mit .rds- und .rdx-Dateien in R, einem Format für die Daten-Serialisierung. R ermöglicht die Serialisierung von Daten, d.h., Objekte und Daten aus einer R-Sitzung können in einem Format gespeichert und später wieder in einer anderen Sitzung deserialisiert werden. Die hierbei verwendeten .rds-Dateien speichern einzelne R-Objekte, während .rdx-Dateien, zusammen mit .rdb-Dateien, zur Indizierung von Serialisierungsdaten verwendet werden.

Read More

Sicherheitslücke ermöglicht Rechteausweitung auf Root-Niveau in Ant Media Server

Eine Sicherheitslücke im Open Source WebRTC Streaming Server Ant Media Server ermöglicht es unprivilegierten Benutzern, ihre Rechte bis zum Root-Nutzerkonto des Systems zu erhöhen. Diese Schwachstelle betrifft die Versionen 2.6.0 bis 2.8.2 des Servers und wurde mit der Veröffentlichung der Version 2.9.0 behoben.

Read More