Kritische Schwachstelle im Laravel Framework umgeht Input Validation

Table of Contents

Die kürzlich bekanntgewordene Sicherheitslücke CVE-2024-52301 im Laravel Framework bietet Angreifern eine einfache Möglichkeit die Input Validation des Frameworks zu umgehen und erfordert somit umgehendes Handeln von Administratoren. Die Schwachstelle entsteht, wenn die register_argc_argv PHP-Direktive auf on gesetzt ist. In diesem Fall können Benutzer eine speziell gestaltete Query-String in einer URL verwenden, um die Umgebung, die vom Framework zur Verarbeitung der Anfrage verwendet wird, zu manipulieren. Dies kann dazu führen, dass das Framework mit einer ungewollten Umgebungskonfiguration arbeitet.

Die folgenden Versionen des Laravel Frameworks sind betroffen:

  • 6.x.x: < 6.20.45
  • 7.x.x: >= 7.0.0 und < 7.30.7
  • 8.x.x: >= 8.0.0 und < 8.83.28
  • 9.x.x: >= 9.0.0 und < 9.52.17
  • 10.x.x: >= 10.0.0 und < 10.48.23
  • 11.x.x: >= 11.0.0 und < 11.31.0

Auswirkungen:

  • Vertraulichkeit: Keine Auswirkungen.
  • Integrität: Diese Schwachstelle hat hohe Auswirkungen auf die Integrität, da ein Angreifer möglicherweise das Verhalten des Frameworks ändern kann.
  • Verfügbarkeit: Keine Auswirkungen.

CVSS Bewertung:

  • Angriffsvektor: Netzwerk

  • Angriffskomplexität: Niedrig

  • Angriffsanforderungen: Keine

  • Erforderliche Berechtigungen: Keine

  • Benutzerinteraktion: Keine

  • Integrität: Hoch

  • Vertraulichkeit: Keine

  • Verfügbarkeit: Keine

  • Upgrade auf die gepatchte Version: Aktualisieren Sie Ihr Laravel Framework auf eine der oben genannten gepatchten Versionen.

  • Deaktivieren Sie die PHP-Direktive register_argc_argv: Wenn möglich, sollten Sie die PHP-Direktive register_argc_argv in Ihrer PHP-Konfiguration auf off setzen, um die Gefahr dieser Art von Angriff zu vermeiden.

Weitere Informationen:

Related Posts

Apache CloudStack LTS - Kritische Sicherheitslücke in KVM Templates

Am 11. November 2024 veröffentlichte Apache CloudStack Sicherheitsupdates für die LTS-Versionen 4.18.2.5 und 4.19.1.3. Diese beheben eine kritische Sicherheitslücke (CVE-2024-50386), die KVM-basierte Infrastrukturen gefährdet. Angreifer konnten über unsichere Templates auf den Primärspeicher zugreifen und bösartige Instanzen deployen, die die Host-Dateisysteme gefährden könnten.

Read More

Microsoft führt maschinenlesbare CSAF-Dateien für CVE-Transparenz ein

Das Microsoft Security Response Center (MSRC) kündigt in seinem neuesten Transparenz-Update die Einführung des Common Security Advisory Frameworks (CSAF) als maschinenlesbares Format für CVE-Informationen an. Dieser Schritt soll Kunden helfen, schneller auf Sicherheitslücken zu reagieren und Maßnahmen zur Risikominimierung zu implementieren. Die Einführung von CSAF erfolgt ergänzend zu den bisherigen CVE-Datenkanälen und wird neben der CVE-API und dem Security Update Guide von Microsoft angeboten.

Read More

Mehrere Schwachstellen im Mazda In-Vehicle-Infotainmentsystem entdeckt

Am 7. November 2024 meldete Sicherheitsforscher Dmitry Janushkevich, dass mehrere kritische Schwachstellen im Mazda Connect Connectivity Master Unit (CMU) System entdeckt wurden, das in Mazda-Fahrzeugmodellen von 2014 bis 2021 verbaut ist. Diese Schwachstellen, die durch unzureichende Validierung von Eingaben verursacht werden, ermöglichen es Angreifern mit physischem Zugriff, über manipulierte USB-Geräte wie iPods oder Massenspeichergeräte beliebigen Code mit Root-Rechten auszuführen.

Read More