Python Lib AIOHttp Schwachstelle von Hackern ausgenutzt

Eine Schwachstelle in der beliebten Async IO Python Bibliothek AIOHttp wird derzeit von Hackern ausgenutzt, um sich auf Servern umzusehen und sensible Daten von diesen zu stehlen. Bei der Ende Januar 2024 entdeckten Schwachstelle CVE-2024-23334, handelt es sich um eine sogenannte Directory Traversal-Schwachstelle, die es Angreifern ermöglicht, auf unautorisierte Dateien des Systems zuzugreifen, auf dem die anfällige aiohttp-Anwendung läuft.

Die Schwachstelle ermöglicht es Angreifern, potenziell sensible Informationen zu entwenden oder unbefugten Zugriff auf das System zu erlangen, indem sie beliebige Dateien lesen. Die Ursache für dieses Sicherheitsrisiko liegt in einer unsachgemäßen Konfiguration bei der Auflösung statischer Ressourcen in aiohttp, speziell wenn der Parameter follow_symlinks auf True gesetzt wird, ohne eine angemessene Validierung.

Betroffen sind alle Versionen von aiohttp vor 3.9.2. Nutzer und Entwickler, die aiohttp verwenden, stehen nun vor der dringenden Aufgabe, ihre Systeme zu aktualisieren und die Sicherheitslücke zu schließen.

Um das Risiko zu mindern, wird empfohlen, aiohttp auf Version 3.9.2 oder neuer zu aktualisieren, da in diesen Versionen die Schwachstelle behoben wurde. Falls ein sofortiges Update nicht möglich ist, sollte erwogen werden, den Parameter follow_symlinks zu deaktivieren, wenn statische Ressourcen in aiohttp konfiguriert werden. Dies kann die Angriffsfläche verringern, könnte jedoch auch die beabsichtigte Funktionalität beeinträchtigen. Zusätzlich kann die Implementierung eines Reverse-Proxys vor der aiohttp-Anwendung eine zusätzliche Sicherheitsebene bieten und helfen, Directory Traversal-Angriffe zu verhindern.

Related Posts

GhostRace - Sicherheitslücke bedroht Prozessoren

Eine neue Bedrohung namens GhostRace (CVE-2024-2193) wurde entdeckt, die auf Prozessorfehlern basiert und es Angreifern ermöglicht, den Kernel anzugreifen. Diese gefährliche Kombination aus spekulativer Ausführung und Race Conditions wurde von Forschern der VU Amsterdam und IBM Research identifiziert.

Read More

Schwachstellen in Sophos UTM Firewall entdeckt

Im März 2024 wurden mehrere kritische Sicherheitslücken in verschiedenen Versionen der Sophos UTM Firewall gepatcht, die Nutzer und Unternehmen dringend zur Vorsicht und zum schnellen Handeln aufrufen. Die identifizierten Schwachstellen betreffen sowohl das Benutzerportal als auch die Webadmin-Oberfläche und könnten Angreifern ermöglichen, Schadcode auszuführen oder privilegierte Zugriffe zu erlangen. Eine der Lücken ist eine Authentifizierungsumgehung im Benutzerportal und Webadmin, die es einem entfernten Angreifer ermöglicht, in Versionen von Sophos Firewall v18.5 MR3 und älter Code auszuführen. Die gefundenen Sicherheitslücken scheinen bereits ausgenutzt zu werden und sollten daher umgehend von Betreibern gepatcht werden.

Read More

Forscher können verschlüsselte ChatGPT Chats abhören

In einem kürzlich veröffentlichten Paper der Ben-Gurion University wurde eine neue Sicherheitslücke in der Kommunikation mit künstlichen Intelligenz-Assistenten wie ChatGPT aufgedeckt. Diese Schwachstelle ermöglicht es Angreifern, verschlüsselte Chat-Konversationen zu rekonstruieren, obwohl die Chat Daten auf einem gesicherten TLS verschlüsselten Kanal übertragen worden sind.

Read More