Java: Kritische Schwachstelle in async-http-client: Automatischer CookieStore ersetzt explizit definierte Cookies

Table of Contents

Eine kürzlich veröffentlichte Sicherheitswarnung weist auf eine kritische Schwachstelle in der Bibliothek async-http-client hin, die zahlreiche Backend-Dienste potenziell gefährden kann. Die Schwachstelle mit der CVE-ID CVE-2024-53990 betrifft alle Versionen bis einschließlich 3.0.0 und wurde in der Version 3.0.1 behoben. Entwickler, die diese Bibliothek verwenden, sind dringend aufgefordert, ein Update durchzuführen, um das Sicherheitsrisiko zu minimieren.

Das Problem liegt in der automatischen Verwaltung des CookieStore (auch bekannt als „Cookie Jar“), die standardmäßig aktiviert ist. Bei HTTP-Anfragen ersetzt der CookieStore stillschweigend explizit definierte Cookies durch solche, die denselben Namen besitzen und zuvor im CookieStore gespeichert wurden. In Szenarien mit mehreren Benutzern kann dies dazu führen, dass ein Cookie eines Benutzers für die Anfragen eines anderen Benutzers verwendet wird.

Dies ist besonders problematisch für Dienste, die Third-Party-Authentifizierungsfunktionen implementieren oder Funktionen wie Token-Refresh verwenden. Wenn beispielsweise ein Authentifizierungs-Cookie eines Benutzers durch ein Cookie eines anderen Benutzers überschrieben wird, können Folgeanfragen fehlschlagen oder, im schlimmsten Fall, unbefugten Zugriff auf sensible Daten ermöglichen.

Proof of Concept (PoC)

Ein Proof-of-Concept zeigt, wie die Schwachstelle ausgenutzt werden kann:

  1. Ein Authentifizierungs-Cookie wird in den CookieStore hinzugefügt, beispielsweise durch eine HTTP-Antwort mit einem Set-Cookie-Header.
  2. Eine weitere Anfrage wird gestellt, bei der ein anderes Cookie desselben Namens explizit angegeben wird, beispielsweise ein JWT-Token.
  3. Der CookieStore ersetzt das explizit definierte Cookie aus Schritt 2 durch das zuvor gespeicherte Cookie aus Schritt 1.

Dies kann dazu führen, dass Benutzeranfragen nicht korrekt authentifiziert werden oder unbefugte Daten offengelegt werden.

Related Posts

Datenleck beim LKA Brandenburg: BKA kappt Datenaustausch

Am 4. Dezember 2024 wurde bekannt, dass beim Landeskriminalamt (LKA) Brandenburg ein schwerwiegender IT-Sicherheitsvorfall aufgetreten ist. Das Bundeskriminalamt (BKA) unterbrach den Datenaustausch mit dem Staatsschutz des LKA aufgrund der Sorge, dass geheime Daten durch ein Leck abfließen könnten. Unzureichend gesicherte Netzwerkspeicher und W-LAN, die unter anderem Passwörter zum BKA-Server beinhalteten, stehen im Mittelpunkt der Ermittlungen. Das Innenministerium prüft derzeit auch mögliche Verstöße gegen die Dienst- und Fachaufsicht. Weitere Maßnahmen zur Verbesserung der IT-Sicherheit sind angekündigt.

Read More

Kritische SQL-Injection-Schwachstelle in Zabbix API entdeckt (CVE-2024-42327)

Ein kritischer SQL-Injection-Fehler (CVE-2024-42327) wurde in der user.get-API von Zabbix identifiziert. Die Schwachstelle betrifft Nicht-Admin-Benutzer mit der Standardrolle „User“ oder jeder anderen Rolle, die API-Zugriff ermöglicht.

Read More

Cert-Bund warnt: Schwachstelle in Zyxel Firewalls aktiv ausgenutzt

Am 22. November 2024 veröffentlichte das BSI eine wichtige Sicherheitswarnung (CSW-Nr. 2024-290907-1032, Version 1.0) im Zusammenhang mit einer Ransomware-Kampagne, die die Zyxel Firewalls USG Flex und ATP missbraucht, um die Helldown Ransomware zu verbreiten. Die Schwachstelle wurde von Angreifern genutzt, um Unternehmensnetzwerke zu kompromittieren, Daten zu verschlüsseln und mit der Veröffentlichung von entwendeten Informationen zu drohen, was die Bedrohung noch gefährlicher macht. Diese Schwachstelle wurde in der Firmware-Version 5.39 der Zyxel Firewalls bestätigt, die am 3. September 2024 veröffentlicht wurde. Trotz eines Sicherheitspatches, der am 21. November 2024 von Zyxel bereitgestellt wurde, berichteten einige Institutionen, dass sie auch nach der Installation des Patches weiterhin von Helldown-Infektionen betroffen waren. Dies deutet darauf hin, dass die alleinige Aktualisierung der Firmware nicht ausreichte, um die Kompromittierungen nachhaltig zu verhindern.

Read More