Kritische Remote Code Execution Sicherheitslücke in pgAdmin

Am 31. März 2024 wurde die kritische Sicherheitslücke CVE-2024-3116 für Remote Code Execution (RCE) in pgAdmin bis Version 8.4 entdeckt. Diese Sicherheitslücke stellt eine erhebliche Bedrohung dar, insbesondere für Systeme, die unter Windows laufen, aufgrund der weniger strengen Ausführungsberechtigungen für Dateien.

pgAdmin ist ein weit verbreitetes Verwaltungstool für PostgreSQL-Datenbanken. Die darin gefundene Lücke CVE-2024-3116 beruht auf unzureichender Validierungen von Dateipfaden, die es Angreifern ermöglichten, unbefugten Code auszuführen. Diese Schwachstelle ist besonders auf Windows-Plattformen ausnutzbar, wo die Ausführung einer speziell erstellten bösartigen ausführbaren Datei ohne signifikante Hindernisse ausgelöst werden kann.

Um die Sicherheitslücke auszunutzen, kompilieren Angreifer bösartigen C-Code in eine Binärdatei, der einen ausgehenden HTTP-Request an eine kontrollierte URL initiieren kann. Diese Binärdatei kann über einen API-Endpunkt in pgAdmin hochgeladen werden, getarnt als legitimes PostgreSQL-Utility, was zu ihrer Ausführung führt. Um den Exploit zu demonstrieren, beschrieben die Forscher den Prozess von der Kompilierung der bösartigen Binärdatei bis zu ihrer Ausführung in einem Gitlab Gist, indem sie pgAdmin dazu brachten, einen manipulierten Utility-Pfad zu validieren.

Am 5.4.24 wurde ein Patch auf die Version 8.5 veröffentlicht, der die Sicherheitslücke schliesst.

Related Posts

Chrome: Neuer Ansatz gegen Cookie-Diebstahl

Cookies sind ein wesentlicher Bestandteil des modernen Webs. Sie erleichtern Ihr Online-Erlebnis, indem sie Browsing-Informationen speichern, sodass Websites Sie eingeloggt halten und Ihre Präferenzen merken können. Aufgrund ihrer Nützlichkeit sind Cookies jedoch auch ein begehrtes Ziel für Angreifer.

Read More

Schwachstellen in D-Link NAS: Befehlsinjektion und Hintergrundkonto

In mehreren Netzwerkspeichergeräten (NAS) von D-Link wurden hochkritische Sicherheitslücken entdeckt, die Modelle wie DNS-340L, DNS-320L, DNS-327L und DNS-325 betreffen. Die Schwachstelle CVE-2024-3272 (CVSS Score 9.8 / 10) befindet sich in der URI nas_sharing.cgi und resultiert aus zwei Hauptproblemen: einem Hintergrundkonto durch fest programmierte Anmeldeinformationen und einer Befehlsinjektionsanfälligkeit über den Systemparameter. Diese Sicherheitslücken ermöglichen die Ausführung beliebiger Befehle auf den betroffenen Geräten, was Angreifern den Zugang zu sensiblen Informationen, die Änderung der Systemkonfiguration oder die Verursachung von Dienstausfällen ermöglichen könnte. Es wird geschätzt, dass über 92.000 Geräte im Internet von dieser Problematik betroffen sind.

Read More

Anstieg bei Malware verseuchten Visual Studio Code Helper beobachtet

In den letzten Jahren verzeichneten die Cyber Security Experten von ReversingLabs einen dramatischen Anstieg (1300%) bei Angriffen auf die Software Tool Chain, die sich über mehrere öffentliche Repositories erstrecken. Bisher waren böswillige Akteure hauptsächlich in zwei öffentlichen Repositories aktiv: npm und PyPI. Die Sicherheitsforscher fanden aber auch Malware in öffentliche Repositories wie RubyGems, NuGet und im Visual Studio Code Marketplace (oder VS Code Marketplace). Der VS Code Marketplace ist eine beliebte Online-Plattform, auf der Entwickler Erweiterungen veröffentlichen, teilen und installieren, die den Open-Source-Code-Editor Visual Studio Code (VS Code) von Microsoft verbessern. Dabei entdeckte ReversingLabs mehrere bösartige Erweiterungen für Visual Studio Code, die zur Datendiebstahl konzipiert waren und mit demselben Autor in Verbindung standen: VSAnalysistest. Die Erweiterungen

Read More