Java: Kritische Schwachstelle in async-http-client: Automatischer CookieStore ersetzt explizit definierte Cookies

Table of Contents

Eine kürzlich veröffentlichte Sicherheitswarnung weist auf eine kritische Schwachstelle in der Bibliothek async-http-client hin, die zahlreiche Backend-Dienste potenziell gefährden kann. Die Schwachstelle mit der CVE-ID CVE-2024-53990 betrifft alle Versionen bis einschließlich 3.0.0 und wurde in der Version 3.0.1 behoben. Entwickler, die diese Bibliothek verwenden, sind dringend aufgefordert, ein Update durchzuführen, um das Sicherheitsrisiko zu minimieren.

Das Problem liegt in der automatischen Verwaltung des CookieStore (auch bekannt als „Cookie Jar“), die standardmäßig aktiviert ist. Bei HTTP-Anfragen ersetzt der CookieStore stillschweigend explizit definierte Cookies durch solche, die denselben Namen besitzen und zuvor im CookieStore gespeichert wurden. In Szenarien mit mehreren Benutzern kann dies dazu führen, dass ein Cookie eines Benutzers für die Anfragen eines anderen Benutzers verwendet wird.

Dies ist besonders problematisch für Dienste, die Third-Party-Authentifizierungsfunktionen implementieren oder Funktionen wie Token-Refresh verwenden. Wenn beispielsweise ein Authentifizierungs-Cookie eines Benutzers durch ein Cookie eines anderen Benutzers überschrieben wird, können Folgeanfragen fehlschlagen oder, im schlimmsten Fall, unbefugten Zugriff auf sensible Daten ermöglichen.

Proof of Concept (PoC)

Ein Proof-of-Concept zeigt, wie die Schwachstelle ausgenutzt werden kann:

  1. Ein Authentifizierungs-Cookie wird in den CookieStore hinzugefügt, beispielsweise durch eine HTTP-Antwort mit einem Set-Cookie-Header.
  2. Eine weitere Anfrage wird gestellt, bei der ein anderes Cookie desselben Namens explizit angegeben wird, beispielsweise ein JWT-Token.
  3. Der CookieStore ersetzt das explizit definierte Cookie aus Schritt 2 durch das zuvor gespeicherte Cookie aus Schritt 1.

Dies kann dazu führen, dass Benutzeranfragen nicht korrekt authentifiziert werden oder unbefugte Daten offengelegt werden.

Related Posts

Kritische Schwachstellen in HPE Aruba Networking ClearPass Policy Manager entdeckt

Hewlett Packard Enterprise (HPE) hat am 3. Dezember 2024 mehrere schwerwiegende Sicherheitslücken in der ClearPass Policy Manager-Software gemeldet. Diese Schwachstellen ermöglichen Angreifern unter anderem Remote Code Execution (RCE), die Ausführung beliebiger Befehle und Cross-Site Scripting (XSS). Betroffen sind Versionen bis 6.12.2 und 6.11.9 sowie alle älteren Builds.

Read More

SonicWall Security Update: Buffer Overflow und Path Traversal Schwachstellen gefunden

Am 3. Dezember 2024 hat SonicWall ein umfassendes Sicherheitsbulletin veröffentlicht, das mehrere kritische Schwachstellen in den SSL-VPN-Produkten der SMA 100-Serie beschreibt. Diese Sicherheitslücken, die von Path Traversal bis hin zu Pufferüberläufen reichen, könnten von Angreifern ausgenutzt werden, um sensible Informationen zu kompromittieren, Code auszuführen oder Authentifizierungsmechanismen zu umgehen. Die betroffenen Versionen reichen bis einschließlich 10.2.1.13-72sv, und SonicWall rät dringend zu einem Upgrade auf die neueste Version 10.2.1.14-75sv oder höher.

Read More

Kritische SQL-Injection-Schwachstelle in Zabbix API entdeckt (CVE-2024-42327)

Am 27. November 2024 bestätigte Zabbix eine schwerwiegende SQL-Injection (SQLi)-Schwachstelle in der user.get API. Diese Schwachstelle betrifft die Zabbix-API und ermöglicht es Angreifern, SQL-Injektionen auszuführen, die zu Privilegieneskalationen führen können. Die Sicherheitslücke wurde unter der CVE-2024-42327-Kennung erfasst und erhielt eine hohe CVSS-Bewertung von 9.9 (kritisch).

Read More