Laravel: Diebstahl der Datenbank Credentials möglich

Eine hochriskante Sicherheitslücke wurde in verschiedenen Versionen des beliebten Laravel Frameworks entdeckt, die es Angreifern ermöglicht, sensible Datenbankzugangsdaten auszuspähen. Die Schwachstelle, bekannt unter CVE-2024-29291, betrifft die Versionen 8.* bis 11.* und hat bereits zu Besorgnis in der Entwicklergemeinschaft geführt.

Die Lücke befindet sich im laravel.log-Komponenten des Frameworks. Durch einen speziell gestalteten Zugriff auf das Log-File können externe Angreifer Zugangsdaten zur Datenbank auslesen, was zu einem ernsthaften Informationsleck führt. Dieses Leck betrifft die Vertraulichkeit der Datenbank-Anmeldedaten, was es Angreifern ermöglicht, unbefugt Daten zu manipulieren oder abzurufen.

Ein einfacher Weg, diese Sicherheitslücke auszunutzen, wurde bereits dokumentiert und veröffentlicht:

  1. Man navigiere zu einer beliebigen Laravel-basierten Webseite.
  2. Anschließend öffne man die Datei storage/logs/laravel.log.
  3. Durch Suche nach dem Eintrag PDO->__construct('mysql:host= kann man potentiell Zugangsdaten auffinden, die im Klartext gespeichert sind.

In einem dokumentierten Fall wurden die folgenden Daten in einer Log-Datei gefunden:

  • Benutzername: u...
  • Passwort: p...
  • Host: sql1...

Diese Informationen ermöglichen es einem Angreifer, sich direkt in die Datenbank einzuloggen und Zugriff zu erhalten.

Experten weisen darauf hin, dass diese Schwachstelle hauptsächlich Instanzen betrifft, die fehlkonfiguriert sind. Normalerweise sollte das Verzeichnis /storage auf /storage/app/public verlinkt sein, was durch das Laravel-Kommando php artisan storage:link erreicht wird. Der Fehler liegt darin, dass sensible Daten fälschlicherweise im laravel.log gespeichert werden, was nicht dem Standard entspricht.

Entwickler und Webadministratoren werden dringend dazu aufgefordert, ihre Laravel-Installationen zu überprüfen und sicherzustellen, dass keine sensitiven Informationen in Log-Dateien geschrieben werden. Noch ist kein Patch bekannt, der das verhindert.

Related Posts

Integer Overflow Sicherheitslücke in Google Chrome

Ende 2023 wurde eine hoch kritische Sicherheitslücke in der Browser-Software Google Chrome aufgedeckt. Die Schwachstelle, bekannt unter der Kennzeichnung CVE-2023-6345, wurde durch die Sicherheitsforscher Benoît Sevens und Clément Lecigne von Googles Threat Analysis Group identifiziert.

Read More

Kritische Schwachstelle in GNU C Library glibc betrifft PHP

Durch eine 2024 bekannt gewordene Schwachstelle in der GNU C Library glibc könnte ein Angreifer bis zu vier Bytes über das Ende eines Ausgabepuffers schreiben, wenn Zeichenketten in den ISO-2022-CN-EXT Zeichensatz umgewandelt werden. Dies könnte zum Absturz einer Anwendung führen oder es einem Angreifer ermöglichen, benachbarte Variablen zu überschreiben. Die ISO-2022-CN-EXT Codierung verwendet Escape-Sequenzen, um Zeichensatzänderungen anzugeben, und ein Mangel an Überprüfungen in bestimmten Designationen lässt eine Überschreitung von ein, zwei oder drei Bytes zu.

Read More

Mitel SIP-Telefone und Konferenzeinheiten: kritische Schwachstellen

Mitel hat kürzlich fünf kritische Schwachstellen in verschiedenen Modellen der Mitel SIP-Telefone und in der Mitel 6970 Konferenzeinheit veröffentlicht. Diese Schwachstellen könnten es Angreifern ermöglichen, unautorisierte Aktionen auf den betroffenen Geräten durchzuführen, darunter das Ausführen von beliebigem Code und das Umgehen von Authentifizierungsmechanismen.

Read More