PDF.js Sicherheitslücke Fabasoft eGov-Suite und Fabasoft Mindbreeze Enterprise

Am 10. Juni 2024 wurde eine kritische Sicherheitslücke in der Drittanbieter-Bibliothek PDF.js entdeckt, die eine beliebige JavaScript-Ausführung ermöglicht. Die Lücke betrifft die Fabasoft eGov-Suite bis einschließlich 2024 Update Rollup 1 und Fabasoft Mindbreeze Enterprise bis einschließlich Version 24.3.0.268. Die Schwachstelle wurde als CVE-2024-4367 identifiziert und hat einen CVSS-Score von 8.5 (hoch).

Ein fehlender Typ-Check beim Umgang mit Schriftarten in PDF.js ermöglicht es, beliebigen JavaScript-Code im Kontext von PDF.js auszuführen. Dies kann zur Ausführung von Schadcode im Webbrowser des Nutzers führen.

Nach erfolgreicher Ausnutzung dieser Schwachstelle kann beliebiger JavaScript-Code im Webbrowser des Nutzers ausgeführt werden, was erhebliche Sicherheitsrisiken birgt.

Fabasoft eGov-Suite:
Die Schwachstelle kann durch die Installation eines von Fabasoft bereitgestellten Hotfixes behoben werden. Die betroffenen Versionen und die entsprechenden Hotfixes sind:

  • eGov-Suite 2020 Update Rollup 5
  • eGov-Suite 2021 Update Rollup 3
  • eGov-Suite 2022 Update Rollup 2 und 3
  • eGov-Suite 2023 September Release und Update Rollups 1, 2, 3
  • eGov-Suite 2024 und April Release
  • eGov-Suite 2024 Update Rollup 1

Die Behebung der Schwachstelle ist in den folgenden und neueren Versionen enthalten:

  • eGov-Suite 2024 Update Rollup 2
  • eGov-Suite 2024 Juni Release

Fabasoft Mindbreeze Enterprise:
Die Schwachstelle kann durch die Installation von Fabasoft Mindbreeze Enterprise Version 24.3.1.271 oder neuer behoben werden. Für ältere Versionen steht eine temporäre Behebung zur Verfügung:

  1. Öffnen Sie die Datei:
  • Linux: /opt/mindbreeze/bin/webapps/client-service/ROOT/apps/scripts/pdfjs-dist/build/pdf.js
  • Windows: C:\Program Files\Mindbreeze\Enterprise Search\Server\webapps\client-service\ROOT\apps\scripts\pdfjs-dist\build\pdf.js
  1. Suchen Sie die Zeile return globalSettings ? globalSettings.isEvalSupported : true; und ersetzen Sie sie durch return false;.
  2. Der Cache wird innerhalb einer Stunde entfernt und der Client wird die gepatchte Datei verwenden, um PDFs zu öffnen.

Es wird dringend empfohlen, die betroffenen Systeme sofort zu aktualisieren, um die Sicherheitslücke zu schließen und potenzielle Angriffe zu verhindern. Bei weiteren Fragen oder Problemen sollte ein Fabasoft Support Ticket eröffnet werden.

Related Posts

Information Disclosure Schwachstelle in Citrix NetScaler Console, Agent und SDX

Citrix hat ein kritisches Sicherheitsbulletin veröffentlicht, das zwei Schwachstellen in NetScaler Console (ehemals NetScaler ADM), NetScaler SDX und NetScaler Agent betrifft. Diese Schwachstellen ermöglichen unter anderem den unautorisierten Zugriff auf sensible Informationen und Denial-of-Service-Angriffe. Die betroffenen Versionen sollten umgehend aktualisiert werden. Die folgenden Versionen sind betroffen:

Read More

Use-After-Free-Schwachstelle in Lighttpd Server: offen seit 2018

Eine kürzlich identifizierte Schwachstelle in Lighttpd, einem leichtgewichtigen Webserver, betrifft alle Versionen bis einschließlich 1.4.50. Diese Use-After-Free-Schwachstelle ermöglicht es einem entfernten, nicht authentifizierten Angreifer, durch speziell gestaltete HTTP-Anfragen den Webserver zum Absturz zu bringen oder Speicher auszulesen, um auf sensible Daten zuzugreifen. Diese Schwachstelle wurde bereits 2018 von Lighttpd behoben, bleibt jedoch in vielen Implementierungen ungepatcht, was zu erheblichen Sicherheitsrisiken führt.

Read More

Windows10/11: Remote Code Execution per Internet-Verknüpfungsdateien

Check Point Research hat eine neue Angriffsmethode entdeckt, bei der Bedrohungsakteure Zero-Day-Schwachstellen in Internet-Verknüpfungsdateien (.url) ausnutzen, um Windows-Nutzer zu täuschen und Remote-Code-Ausführung zu ermöglichen. Diese Methode nutzt den veralteten Internet Explorer (IE), um schädliche Inhalte auszuführen, obwohl moderne Windows 10/11-Systeme verwendet werden.

Read More