Go auf OSX: Sicherheitslücke erlaubt Auführung von schädlichem Code

In einem kürzlich veröffentlichten Update für Go (Golang) wurde eine bedeutende Sicherheitslücke behoben, die Systeme unter Darwin (macOS) betrifft. Die Schwachstelle CVE-2024-24787, ermöglicht es Angreifern, potenziell schädlichen Code auszuführen, indem sie eine manipulierte LTO-Bibliothek während des Build-Prozesses eines Go-Moduls mit CGO einbinden. Das Problem wurde durch die Verwendung des -lto_library-Flags in den CGO LDFLAGS ausgelöst, was vom Apple-Linker akzeptiert und ausgeführt wird.

Dieses Problem wurde erstmals von Juho Forsén von Mattermost gemeldet und betrifft die Go-Versionen vor go1.21.10 und von go1.22.0-0 vor go1.22.3. Der Missbrauch dieses Flags konnte dazu führen, dass während des Build-Prozesses von Go Code unbefugt ausgeführt wird, was ein erhebliches Sicherheitsrisiko darstellt. Insbesondere weil diese Schwachstelle es ermöglicht, dass der Linker während des Build-Prozesses willkürlich externen Code ausführt, wurde sie als kritisch eingestuft.

Um das Risiko zu mitigieren, wurde ein spezifischer Check für ausgeschlossene Flags implementiert, die sonst unsere bestehenden Sicherheitschecks passieren würden. Die Entwickler von Go empfehlen dringend, auf die neuesten gepatchten Versionen zu aktualisieren, um dieses Problem zu beheben.

Darüber hinaus hat das Go-Team darauf hingewiesen, dass keine Workarounds (wie die Deaktivierung bestimmter Compiler-Flags) existieren und dass die sicherste Maßnahme die Aktualisierung auf eine der neuesten Versionen ist.

Da uns noch kein CVSS Vektor bekannt ist, schätzen wir, dass es sich um eine Lücke vom Typ CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H handelt, was ungefähr einen CVS Score von 9.2 / 10 entspricht.

Related Posts

Privilege Escalation Schwachstelle in Trend Micro Maximum Security

In einer kürzlich erschienenen Sicherheitsmeldung hat Trend Micro eine Schwachstelle in seiner Sicherheitssoftware für Windows, Trend Micro Maximum Security, bekanntgegeben. Die Sicherheitslücke CVE-2024-32849 mit CVSSv3-Score von 7.8 / 10 ermöglicht eine Eskalation von Benutzerrechten und betrifft speziell die Version 17.7 der Software.

Read More

Mehrere Schwachstellen im RIOT Betriebssystem gefährden IoT-Geräte

Im Realzeit Betriebssystem RIOT, das häufig auf IoT-Geräten verwendet wird, wurden mehrere kritische Sicherheitslücken entdeckt. Diese Entdeckung wurde von HN Security am 7. Mai 2024 veröffentlicht und umfasst Schwachstellen, die als hoch bis kritisch eingestuft werden.

Read More

Apache Guacamole Schwachstelle durch Java und C Unicode Unterschiede

Sonarsource.com berichtet über kritische Sicherheitslücken im beliebten Remote-Desktop-Gateway Apache Guacamole, die auf das schlechte Zusammenspiel der Zeichenkodierung von Java mit anderen Programmiersprachen zurückzuführen sind. Diese Schwachstellen CVE-2023-30575 und CVE-2023-30576 ermögliche es Angreifern mit geringen Benutzerrechten ermöglicht, durch Angriffe auf die externe Web-Oberfläche Remote-Code auf dem Guacamole-Server auszuführen.

Read More