Jitsi Meet Sicherheitslücke gibt Meeting-Passwörter preis

Eine kritische Sicherheitslücke in der Open-Source-Videokonferenzplattform Jitsi Meet ermöglicht es, Passwörter von Meetings zu erlangen, die mit einer Wartelobby geschützt sind. Die Schwachstelle CVE-2024-33530 betrifft die Jitsi-Versionen von 1.0.4289, veröffentlicht am 12. Juli 2020, bis zur Version 2.0.9364 vom 18. März 2024. Ein Update, das den Fehler behebt, wurde in der Version 2.0.9457 am 23. April 2024 veröffentlicht.

Jitsi Meet nutzt das Extensible Messaging and Presence Protocol (XMPP) für die Kommunikation. Die Sicherheitslücke wurde entdeckt, als ein Benutzer aus einer Wartelobby in ein passwortgeschütztes Meeting eingeladen wurde. Dabei wurde das Passwort des Meetings in der XMPP-Nachricht, die die Einladung bestätigte, offenbart. Dies steht zwar im Einklang mit der XMPP-Spezifikation für vermittelte Einladungen in Multi-User-Chats, offenbart jedoch eine problematische Abweichung von der üblichen XMPP-Handhabung bei Jitsi Meet: Benutzer, die einmal eingeladen sind, erhalten Mitgliederstatus und das Passwort, was ihnen ermöglicht, weiteren Zugang zum Meeting zu gewähren, auch ohne Moderationsrechte.

Nachdem die Sicherheitsberatungsfirma ERNW die Schwachstelle am 21. März 2024 meldete, bestätigte Jitsi innerhalb von zwei Tagen, dass bereits ein Fix implementiert und in das System integriert wurde. Dieser wurde am 25. März in einer instabilen Version von Jitsi überprüft und bestätigt. Mit der Veröffentlichung der stabilen Version 2.0.9457 am 23. April wurde die Sicherheitslücke offiziell geschlossen.

Jitsi-Nutzer werden dringend aufgefordert, auf die neueste Version zu aktualisieren, um sicherzustellen, dass ihre Videokonferenzen vor unbefugtem Zugriff geschützt sind. Nutzer sollten zudem regelmäßig die Sicherheitseinstellungen ihrer Meetings überprüfen, insbesondere wenn sie Funktionen wie Passwortschutz und Wartelobbys nutzen.

Related Posts

Sicherheitswarnung für HPE Aruba Netzwerkprodukte

HPE Aruba Networking hat einen Sicherheitshinweis veröffentlicht, der mehrere kritische Schwachstellen in verschiedenen Versionen des ArubaOS betrifft. Die identifizierten Schwachstellen, einschließlich der CVE-Nummern CVE-2024-26304 bis CVE-2024-33518, stellen ein erhebliches Risiko dar, da sie nicht authentifizierte Buffer Overflow-Angriffe und Denial-of-Service (DoS) Attacken ermöglichen.

Read More

GitLab: Lücke zur Accountübernahme wird massenhaft ausgenutzt

Wir haben am 12.1.24 haben wir bereits über die Gitlab Sicherheitslücke CVE-2023-7028 berichtet. Diese Lücke erlaubt es Angreifern, Passwort-Reset-E-Mails an nicht verifizierte E-Mail-Adressen zu senden und potenziell Nutzerkonten zu übernehmen. Die Schwachstelle betrifft alle Versionen von GitLab CE/EE von 16.1 bis 16.7.1. Die Sicherheitslücke wurde mit einem CVSS-Score von 7.5 als hoch eingestuft, wobei die Einschätzung von GitLab Inc. sogar einen kritischen Wert von 10 / 10 erreicht, was unserer Meinung die passende Bewertung dafür ist.

Read More

Sicherheitslücke in PS4/PS5: Zugriff auf Kernel möglich

Eine neu entdeckte Sicherheitslücke in den Spielkonsolen PlayStation 4 und PlayStation 5 könnte es einem bösartigen PPPoE-Server ermöglichen, einen Denial-of-Service-Angriff durchzuführen oder sogar Code im Kernel-Kontext auszuführen. Die Schwachstelle, die auf eine fehlerhafte Implementierung der Speicherverwaltung zurückzuführen ist, kann zur Überschreibung und zum Überlesen von Heap-Buffern führen.

Read More