Perl: Sicherheitslücke in Paketinstaller cpanminus - Downloads über unsichere HTTP-Verbindungen

Table of Contents

Eine kritische Sicherheitslücke (CVE-2024-45321) wurde in App::cpanminus (cpanm) bis Version 1.7047 entdeckt. Die populäre Perl-Modulverwaltungssoftware lädt in ihrer Standardkonfiguration Code über unsichere HTTP-Verbindungen herunter, was zu einem CWE-494-Fehler führt: Download von Code ohne Integritätsprüfung. Dies ermöglicht Netzwerkangreifern potenziell die Ausführung von Schadcode.

Mögliche Gegenmaßnahmen:

  1. HTTPS-Mirror konfigurieren: Nutzer können cpanminus so einstellen, dass es über einen sicheren HTTPS-Mirror Code herunterlädt, indem sie die Option --from verwenden.
  2. cpanm ausführbare Datei patchen: Eine direkte Änderung der http://-Endpunkte in der ausführbaren Datei ermöglicht weiterhin den Zugriff auf ältere und TRIAL-Veröffentlichungen.
  3. Alternative Clients verwenden: Alternativen wie CPAN.pm ab Version 2.35 oder App::cpm nutzen standardmäßig HTTPS-Quellen und bieten eine sicherere Alternative.

Ein Patch zur Behebung der Sicherheitslücke ist derzeit nicht verfügbar. Anwendern wird geraten, eine der vorgeschlagenen Gegenmaßnahmen zu ergreifen, um ihre Systeme zu schützen.

Related Posts

Zip Slip-Sicherheitslücke in .a-Static Library-Dateien von MobSF entdeckt

Letzte Woche wurde eine schwerwiegende Sicherheitslücke in der MobSF-Software (bis Version 4.0.6) aufgedeckt, die eine Zip Slip-Schwachstelle in der Analyse von .a-Static Library-Dateien betrifft. Diese Schwachstelle erlaubt es Angreifern, Dateien an beliebige Orte auf dem Server, auf dem MobSF läuft, zu extrahieren, indem die implementierte Sicherheitsmaßnahme umgangen wird.

Read More

CEO-Fraud & Deepfake-Angriffe: Drei präventive Schutzmaßnahmen

Ein Statement von Detlev Riecke, Regional Vice President DACH bei Ping Identity bei Ping Identity

Read More

Qilin Ransomware stiehlt Anmeldedaten aus Google Chrome-Browsern

Bei einer kürzlichen Untersuchung eines Qilin-Ransomware-Angriffs entdeckte das Sophos X-Ops-Team, dass Angreifer auf einer Teilmenge der Endpunkte des Netzwerks massenhaft Anmeldedaten aus Google Chrome-Browsern gestohlen hatten. Diese ungewöhnliche Taktik erweitert die Bedrohung durch Ransomware-Angriffe erheblich und könnte weit über das ursprüngliche Ziel hinaus Auswirkungen haben.

Read More