Kritische RCE-Schwachstelle in Apache HugeGraph gefunden

Eine schwerwiegende Remote-Code-Execution-Schwachstelle (CVE-2024-27348) wurde in Apache HugeGraph Server in Versionen vor 1.3.0 entdeckt. Angreifer können durch Gremlin, eine Skriptsprache für Graphdatenbanken, die Sandbox-Einschränkungen umgehen und vollständige Kontrolle über den Server erlangen. Diese Schwachstelle hat einen CVSS-Score von 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

HugeGraph ist eine leistungsstarke, quelloffene Graphdatenbank, die für den Umgang mit großen Graphdatenmengen und komplexen Abfragen konzipiert ist. Entwickelt von Baidu, unterstützt HugeGraph verschiedene Datenmodelle und Abfragesprachen, darunter Gremlin, Cypher und SPARQL. Das System wurde entwickelt, um den Anforderungen von Baidus eigenen Anwendungen gerecht zu werden, und wurde schließlich als Open-Source-Projekt veröffentlicht.

CVE-2024-27348 ermöglicht es Angreifern, über Gremlin-Kommandos die Sicherheitsmechanismen des HugeGraph Servers zu umgehen. Dies wird durch unzureichende Filterung von Reflexionen in der Sicherheitsverwaltung ermöglicht, wodurch unautorisierte Befehle ausgeführt werden können.

Die Sicherheitslücke wurde durch mehrere Änderungen in den Quellcode-Dateien wie LoginAPI.java, HugeFactoryAuthProxy.java und HugeSecurityManager.java geschlossen. Die wichtigsten Anpassungen umfassen:

  • LoginAPI.java: Verbesserung des Authentifizierungsprozesses durch Hinzufügen von HTTP-Header-Überprüfungen.
  • HugeFactoryAuthProxy.java: Einführung einer Funktion zur Filterung kritischer Systemklassen.
  • HugeSecurityManager.java: Implementierung von Sicherheitsüberprüfungen, um den Zugriff auf sensible Klassen und Methoden zu verhindern.

Benutzer sollten sofort auf die neueste Version von HugeGraph aktualisieren (Version 1.3.0 oder höher), um diese Schwachstelle zu schließen. Falls ein Upgrade nicht sofort möglich ist, sollte der Zugriff auf die Gremlin-Schnittstelle stark eingeschränkt werden, um die Gefahr einer Ausnutzung zu minimieren.

Ein Proof-of-Concept existiert bereits und zeigt, dass Angreifer durch geschicktes Manipulieren von Gremlin-Skripten und Reflektionsaufrufen Systembefehle ausführen können. Der Patch filtert nun kritische Systemklassen und fügt neue Sicherheitsüberprüfungen hinzu, um solche Angriffe zu verhindern.

Related Posts

Kritische RCE-Schwachstelle in Confluence Data Center und Server entdeckt

Atlassian hat eine schwerwiegende Sicherheitslücke in Confluence Data Center und Server gemeldet. Die Schwachstelle CVE-2024-21683, die als Remote Code Execution (RCE) klassifiziert ist, wurde erstmals in Version 5.2 eingeführt und betrifft mehrere Versionen der Software. Mit einem CVSS-Score von 8.3 wird diese Schwachstelle als hochgradig kritisch eingestuft.

Read More

RCE (Remote Code Execution) Lücke in Bamboo Data Center und Server entdeckt

Eine kritische Sicherheitslücke in der org.eclipse.jgit:org.eclipse.jgit-Abhängigkeit wurde in den Versionen 9.0.0, 9.1.0, 9.2.1, 9.3.0, 9.4.0 und 9.5.0 von Bamboo Data Center und Server eingeführt. Die neueste LTS-Version Bamboo 9.6.0 ist von dieser Schwachstelle nicht betroffen.

Read More

Integer Overflow Schwachstelle in AV1 Videoencoder libaom betrifft Chrome

Eine 2024 entdeckte Integer-Overflow Schwachstelle (CVE-2024-5171) betrifft die internen Funktionen der libaom-Bibliothek, insbesondere img_alloc_helper. libaom ist eine Open-Source-Bibliothek zur Kodierung und Dekodierung von AV1-Videos. Sie wird häufig in verschiedenen Multimedia-Anwendungen und -Diensten verwendet, um effiziente Videoübertragung und -speicherung zu ermöglichen. Die Library wird unter anderem dazu genutzt Videos im Chrome Browser abzuspielen und ist in Chrome ab Version 113 integriert.

Read More