Kritische Sicherheitslücke im Java Spring Framework

Eine im März 2024 entdeckte Sicherheitslücke des beliebten Java Frameworks Spring (CVE-2024-22259) öffnet die Tür für mögliche Open Redirect- und Server-Side Request Forgery (SSRF)-Angriffe.

CVE-2024-22259 betrifft den UriComponentsBuilder im Spring Framework, ein Werkzeug, das häufig genutzt wird, um extern bereitgestellte URLs zu parsen. Wenn eine Anwendung dieses Tool verwendet, um die Hostkomponente einer solchen URL zu validieren, könnte sie anfällig für Angriffe werden. Nach erfolgreichen Validierungschecks könnte die URL für böswillige Umleitungen oder SSRF-Angriffe missbraucht werden, bei denen Angreifer Anwendungen dazu bringen können, unbefugte Anfragen an interne Netzwerksysteme zu senden.

Diese Sicherheitslücke weist Ähnlichkeiten zu einer früheren Schwachstelle, CVE-2024-22243, auf, allerdings mit unterschiedlichen Eingabeparametern. Die Open Redirect-Schwachstelle ermöglicht es Angreifern, Benutzer durch Manipulation der URL auf schädliche Websites umzuleiten. SSRF-Angriffe erlauben es Angreifern hingegen, die Anwendung dazu zu zwingen, Anfragen an interne Systeme zu senden, was die Kartierung der Infrastruktur und die Identifizierung weiterer Angriffsziele ermöglicht.

Zur Behebung dieses Problems empfiehlt es sich, auf die neuesten, gepatchten Versionen des Spring Frameworks zu aktualisieren. Das Spring Framework hat die Versionen 6.1.5, 6.0.18 und 5.3.33 veröffentlicht, um diese Schwachstelle zu adressieren. Für Nutzer von Spring Boot steht zudem ein neuer Hotfix-Release-Mechanismus zur Verfügung, der die Versionen 2.7.20.1 und 3.0.15.1 speziell für kommerzielle Kunden anbietet.

Related Posts

GhostRace - Sicherheitslücke bedroht Prozessoren

Eine neue Bedrohung namens GhostRace (CVE-2024-2193) wurde entdeckt, die auf Prozessorfehlern basiert und es Angreifern ermöglicht, den Kernel anzugreifen. Diese gefährliche Kombination aus spekulativer Ausführung und Race Conditions wurde von Forschern der VU Amsterdam und IBM Research identifiziert.

Read More

Python Lib AIOHttp Schwachstelle von Hackern ausgenutzt

Eine Schwachstelle in der beliebten Async IO Python Bibliothek AIOHttp wird derzeit von Hackern ausgenutzt, um sich auf Servern umzusehen und sensible Daten von diesen zu stehlen. Bei der Ende Januar 2024 entdeckten Schwachstelle CVE-2024-23334, handelt es sich um eine sogenannte Directory Traversal-Schwachstelle, die es Angreifern ermöglicht, auf unautorisierte Dateien des Systems zuzugreifen, auf dem die anfällige aiohttp-Anwendung läuft.

Read More

Schwachstellen in Sophos UTM Firewall entdeckt

Im März 2024 wurden mehrere kritische Sicherheitslücken in verschiedenen Versionen der Sophos UTM Firewall gepatcht, die Nutzer und Unternehmen dringend zur Vorsicht und zum schnellen Handeln aufrufen. Die identifizierten Schwachstellen betreffen sowohl das Benutzerportal als auch die Webadmin-Oberfläche und könnten Angreifern ermöglichen, Schadcode auszuführen oder privilegierte Zugriffe zu erlangen. Eine der Lücken ist eine Authentifizierungsumgehung im Benutzerportal und Webadmin, die es einem entfernten Angreifer ermöglicht, in Versionen von Sophos Firewall v18.5 MR3 und älter Code auszuführen. Die gefundenen Sicherheitslücken scheinen bereits ausgenutzt zu werden und sollten daher umgehend von Betreibern gepatcht werden.

Read More