Perl: Sicherheitslücke in Paketinstaller cpanminus - Downloads über unsichere HTTP-Verbindungen

Table of Contents

Eine kritische Sicherheitslücke (CVE-2024-45321) wurde in App::cpanminus (cpanm) bis Version 1.7047 entdeckt. Die populäre Perl-Modulverwaltungssoftware lädt in ihrer Standardkonfiguration Code über unsichere HTTP-Verbindungen herunter, was zu einem CWE-494-Fehler führt: Download von Code ohne Integritätsprüfung. Dies ermöglicht Netzwerkangreifern potenziell die Ausführung von Schadcode.

Mögliche Gegenmaßnahmen:

  1. HTTPS-Mirror konfigurieren: Nutzer können cpanminus so einstellen, dass es über einen sicheren HTTPS-Mirror Code herunterlädt, indem sie die Option --from verwenden.
  2. cpanm ausführbare Datei patchen: Eine direkte Änderung der http://-Endpunkte in der ausführbaren Datei ermöglicht weiterhin den Zugriff auf ältere und TRIAL-Veröffentlichungen.
  3. Alternative Clients verwenden: Alternativen wie CPAN.pm ab Version 2.35 oder App::cpm nutzen standardmäßig HTTPS-Quellen und bieten eine sicherere Alternative.

Ein Patch zur Behebung der Sicherheitslücke ist derzeit nicht verfügbar. Anwendern wird geraten, eine der vorgeschlagenen Gegenmaßnahmen zu ergreifen, um ihre Systeme zu schützen.

Related Posts

Zip Slip-Sicherheitslücke in .a-Static Library-Dateien von MobSF entdeckt

Letzte Woche wurde eine schwerwiegende Sicherheitslücke in der MobSF-Software (bis Version 4.0.6) aufgedeckt, die eine Zip Slip-Schwachstelle in der Analyse von .a-Static Library-Dateien betrifft. Diese Schwachstelle erlaubt es Angreifern, Dateien an beliebige Orte auf dem Server, auf dem MobSF läuft, zu extrahieren, indem die implementierte Sicherheitsmaßnahme umgangen wird.

Read More

Schadsoftware-Installer UULoader umgeht Erkennung durch Windows msi-Dateien

Das Cyberint Research Team hat einen neuen, raffinierten Schadsoftware-Installer namens “UULoader” entdeckt, der Windows-Installationsdateien (.msi) nutzt, um Malware zu verbreiten. Diese MSI-Dateien, die als legitime Anwendungen oder Updates getarnt sind, zielen vor allem auf koreanische und chinesische Nutzer ab.

Read More

Wordpress: RCE Sicherheitslücke im WPML Multilingual CMS Plugin

Eine kritische Sicherheitslücke (CVE-2024-6386) im WPML Multilingual CMS Plugin für WordPress, das auf über einer Million Websites verwendet wird, ermöglicht es authentifizierten Angreifern mit Contributor-Rechten, Remote Code Execution (RCE) durch eine Server-Side Template Injection (SSTI) in Twig auszuführen. Die Lücke betrifft alle Versionen bis einschließlich 4.6.12 und wurde am 21. August 2024 öffentlich bekannt gegeben.

Read More