Kritische Schwachstelle im Laravel Framework umgeht Input Validation

Table of Contents

Die kürzlich bekanntgewordene Sicherheitslücke CVE-2024-52301 im Laravel Framework bietet Angreifern eine einfache Möglichkeit die Input Validation des Frameworks zu umgehen und erfordert somit umgehendes Handeln von Administratoren. Die Schwachstelle entsteht, wenn die register_argc_argv PHP-Direktive auf on gesetzt ist. In diesem Fall können Benutzer eine speziell gestaltete Query-String in einer URL verwenden, um die Umgebung, die vom Framework zur Verarbeitung der Anfrage verwendet wird, zu manipulieren. Dies kann dazu führen, dass das Framework mit einer ungewollten Umgebungskonfiguration arbeitet.

Die folgenden Versionen des Laravel Frameworks sind betroffen:

  • 6.x.x: < 6.20.45
  • 7.x.x: >= 7.0.0 und < 7.30.7
  • 8.x.x: >= 8.0.0 und < 8.83.28
  • 9.x.x: >= 9.0.0 und < 9.52.17
  • 10.x.x: >= 10.0.0 und < 10.48.23
  • 11.x.x: >= 11.0.0 und < 11.31.0

Auswirkungen:

  • Vertraulichkeit: Keine Auswirkungen.
  • Integrität: Diese Schwachstelle hat hohe Auswirkungen auf die Integrität, da ein Angreifer möglicherweise das Verhalten des Frameworks ändern kann.
  • Verfügbarkeit: Keine Auswirkungen.

CVSS Bewertung:

  • Angriffsvektor: Netzwerk

  • Angriffskomplexität: Niedrig

  • Angriffsanforderungen: Keine

  • Erforderliche Berechtigungen: Keine

  • Benutzerinteraktion: Keine

  • Integrität: Hoch

  • Vertraulichkeit: Keine

  • Verfügbarkeit: Keine

  • Upgrade auf die gepatchte Version: Aktualisieren Sie Ihr Laravel Framework auf eine der oben genannten gepatchten Versionen.

  • Deaktivieren Sie die PHP-Direktive register_argc_argv: Wenn möglich, sollten Sie die PHP-Direktive register_argc_argv in Ihrer PHP-Konfiguration auf off setzen, um die Gefahr dieser Art von Angriff zu vermeiden.

Weitere Informationen:

Related Posts

PaloAlto gibt Warnung vor RCE Sicherheitslücke in PAN-OS aus

Am 8. November 2024 veröffentlichte Palo Alto Networks eine Mitteilung, in der Kunden dringend geraten wird, sicherzustellen, dass der Zugang zur Management-Oberfläche ihrer Firewalls entsprechend den empfohlenen Best Practices gesichert ist. Es gibt derzeit Hinweise auf eine mögliche Schwachstelle in der PAN-OS Management-Schnittstelle, die Remote-Code-Ausführung ermöglichen könnte. Konkrete Details zu dieser Schwachstelle sind noch nicht bekannt, und Palo Alto Networks überwacht aktiv Hinweise auf mögliche Exploitation.

Read More

NTLM-Hash-Spoofing-Schwachstelle CVE-2024-43451 aktiv ausgenutzt

Microsoft hat eine neue Schwachstelle CVE-2024-43451 veröffentlicht, die NTLM-Hash-Spoofing ermöglicht. Die Sicherheitslücke, die mit einer Schwere von 6,5/6,0 eingestuft ist, ermöglicht es Angreifern, durch minimalen Benutzerkontakt (z.B. eine einzelne Datei-Interaktion) den NTLMv2-Hash eines Benutzers auszulesen. Dieser Hash kann dann für die Authentifizierung im Namen des Nutzers verwendet werden.

Read More

Wichtige Sicherheitsupdates für Ivanti Connect Secure (ICS), Policy Secure (IPS) und Secure Access Client (ISAC)

Ivanti hat wichtige Sicherheitsupdates für Ivanti Connect Secure (ICS), Policy Secure (IPS) und Secure Access Client (ISAC) veröffentlicht, die mehrere Schwachstellen schließen. Diese Sicherheitslücken, die von mittelschwer bis kritisch reichen, betreffen verschiedene Angriffsvektoren und könnten u.a. zur Privilegieneskalation, Denial-of-Service (DoS) und Remotecodeausführung (RCE) führen. Aktuell sind keine Fälle bekannt, in denen Kunden betroffen waren.

Read More