Kritische RCE-Schwachstelle in Apache HugeGraph gefunden

Eine schwerwiegende Remote-Code-Execution-Schwachstelle (CVE-2024-27348) wurde in Apache HugeGraph Server in Versionen vor 1.3.0 entdeckt. Angreifer können durch Gremlin, eine Skriptsprache für Graphdatenbanken, die Sandbox-Einschränkungen umgehen und vollständige Kontrolle über den Server erlangen. Diese Schwachstelle hat einen CVSS-Score von 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

HugeGraph ist eine leistungsstarke, quelloffene Graphdatenbank, die für den Umgang mit großen Graphdatenmengen und komplexen Abfragen konzipiert ist. Entwickelt von Baidu, unterstützt HugeGraph verschiedene Datenmodelle und Abfragesprachen, darunter Gremlin, Cypher und SPARQL. Das System wurde entwickelt, um den Anforderungen von Baidus eigenen Anwendungen gerecht zu werden, und wurde schließlich als Open-Source-Projekt veröffentlicht.

CVE-2024-27348 ermöglicht es Angreifern, über Gremlin-Kommandos die Sicherheitsmechanismen des HugeGraph Servers zu umgehen. Dies wird durch unzureichende Filterung von Reflexionen in der Sicherheitsverwaltung ermöglicht, wodurch unautorisierte Befehle ausgeführt werden können.

Die Sicherheitslücke wurde durch mehrere Änderungen in den Quellcode-Dateien wie LoginAPI.java, HugeFactoryAuthProxy.java und HugeSecurityManager.java geschlossen. Die wichtigsten Anpassungen umfassen:

  • LoginAPI.java: Verbesserung des Authentifizierungsprozesses durch Hinzufügen von HTTP-Header-Überprüfungen.
  • HugeFactoryAuthProxy.java: Einführung einer Funktion zur Filterung kritischer Systemklassen.
  • HugeSecurityManager.java: Implementierung von Sicherheitsüberprüfungen, um den Zugriff auf sensible Klassen und Methoden zu verhindern.

Benutzer sollten sofort auf die neueste Version von HugeGraph aktualisieren (Version 1.3.0 oder höher), um diese Schwachstelle zu schließen. Falls ein Upgrade nicht sofort möglich ist, sollte der Zugriff auf die Gremlin-Schnittstelle stark eingeschränkt werden, um die Gefahr einer Ausnutzung zu minimieren.

Ein Proof-of-Concept existiert bereits und zeigt, dass Angreifer durch geschicktes Manipulieren von Gremlin-Skripten und Reflektionsaufrufen Systembefehle ausführen können. Der Patch filtert nun kritische Systemklassen und fügt neue Sicherheitsüberprüfungen hinzu, um solche Angriffe zu verhindern.

Related Posts

FBI Aufruf an LockBit Opfer: wir konnten 7.000 Decryption Keys sicherstellen

In diesem Jahr führte das FBI auch eine komplexe Operation gegen LockBit durch, ein großes Ransomware-as-a-Service (RaaS)-Modell. LockBit wurde von dem russischen Programmierer Dimitri Khoroshev, alias “Putinkrab”, “Nerowolfe” und “LockBitsupp” gegründet. Er lizenziert LockBit-Ransomware an hunderte kriminelle Gruppen und erhält 20 % der erpressten Gelder. Khoroshev unterstützt seine Affiliates durch Hosting, Schätzung optimaler Lösegeldforderungen und Geldwäsche. Seit 2019 hat LockBit weltweit über 2.400 Angriffe durchgeführt, die Milliarden von Dollar an Schäden verursacht haben.

Read More

Operations Secshow - chinesische DNS Sniffing Kampagne späht weltweit Seiten aus

Secshow ist der Name einer chinesischen Gruppe, die über das China Education and Research Network (CERNET) globale DNS-Abfragen durchführt. Diese Abfragen zielen darauf ab, DNS-Antworten von offenen Resolvern zu ermitteln und zu messen. Ein offener Resolver ist ein Gerät, das durch fehlerhafte Konfiguration jede DNS-Anfrage aus dem Internet auflöst oder weiterleitet. Solche offenen Resolver stellen ein Sicherheitsrisiko dar und werden häufig für DNS-gestützte DDoS-Angriffe genutzt.

Read More

RCE (Remote Code Execution) Lücke in Bamboo Data Center und Server entdeckt

Eine kritische Sicherheitslücke in der org.eclipse.jgit:org.eclipse.jgit-Abhängigkeit wurde in den Versionen 9.0.0, 9.1.0, 9.2.1, 9.3.0, 9.4.0 und 9.5.0 von Bamboo Data Center und Server eingeführt. Die neueste LTS-Version Bamboo 9.6.0 ist von dieser Schwachstelle nicht betroffen.

Read More