Kritische Sicherheitslücke im Java Spring Framework

Eine im März 2024 entdeckte Sicherheitslücke des beliebten Java Frameworks Spring (CVE-2024-22259) öffnet die Tür für mögliche Open Redirect- und Server-Side Request Forgery (SSRF)-Angriffe.

CVE-2024-22259 betrifft den UriComponentsBuilder im Spring Framework, ein Werkzeug, das häufig genutzt wird, um extern bereitgestellte URLs zu parsen. Wenn eine Anwendung dieses Tool verwendet, um die Hostkomponente einer solchen URL zu validieren, könnte sie anfällig für Angriffe werden. Nach erfolgreichen Validierungschecks könnte die URL für böswillige Umleitungen oder SSRF-Angriffe missbraucht werden, bei denen Angreifer Anwendungen dazu bringen können, unbefugte Anfragen an interne Netzwerksysteme zu senden.

Diese Sicherheitslücke weist Ähnlichkeiten zu einer früheren Schwachstelle, CVE-2024-22243, auf, allerdings mit unterschiedlichen Eingabeparametern. Die Open Redirect-Schwachstelle ermöglicht es Angreifern, Benutzer durch Manipulation der URL auf schädliche Websites umzuleiten. SSRF-Angriffe erlauben es Angreifern hingegen, die Anwendung dazu zu zwingen, Anfragen an interne Systeme zu senden, was die Kartierung der Infrastruktur und die Identifizierung weiterer Angriffsziele ermöglicht.

Zur Behebung dieses Problems empfiehlt es sich, auf die neuesten, gepatchten Versionen des Spring Frameworks zu aktualisieren. Das Spring Framework hat die Versionen 6.1.5, 6.0.18 und 5.3.33 veröffentlicht, um diese Schwachstelle zu adressieren. Für Nutzer von Spring Boot steht zudem ein neuer Hotfix-Release-Mechanismus zur Verfügung, der die Versionen 2.7.20.1 und 3.0.15.1 speziell für kommerzielle Kunden anbietet.

Related Posts

Synology Router Manager: Schwachstelle erlaubt unauthentifizierten Zugriff

Im neuesten Update für den Synology Router Manager (SRM), Version 1.3.1-9346 Update 9, wurden mehrere besonders kritische Schwachstellen identifiziert. Der Bericht Synology-SA-24:03 deckt auf, dass diese Schwachstellen es entfernten Angreifern oder authentifizierten Nutzern ermöglichen, das System auf verschiedene Weise zu kompromittieren.

Read More

Typosquatting Angriffe auch 2024 im Trend

Typosquatting-Attacken sind eine Form des Cyberbetrugs, die darauf abzielt, von Tippfehlern der Internetnutzer zu profitieren. Die Phishing Angreifer registrieren Domainnamen, die bekannten Websites ähneln, um Nutzer auf gefälschte Seiten umzuleiten. Diese Seiten nutzen menschliche Tippfehler aus, um ahnungslose Internetnutzer auf betrügerische Websites zu locken, wo sie verschiedenen Bedrohungen ausgesetzt werden können, darunter Phishing, Malware-Installation und Identitätsdiebstahl. Typosquatting ist auch 2024 weiterhin beliebt, da es einfach durchzuführen ist und viele Internetnutzer immer noch unvorsichtig beim Eingeben von URLs sind.

Read More

Studie: 43% Erfolgsrate bei Lauschangriff auf Tastatur Tippmuster

Eine Studie der Augusta University von 2024 beschreibt akustische Seitenkanalangriffe auf Tastaturen, basierend auf den Tippmustern der Benutzer. Diese Angriffe nutzen die akustischen Emissionen, die beim Tippen auf einer Tastatur entstehen, um sensible Informationen zu extrahieren.

Read More