Ruby: Remote Code Execution beim Laden eines manipulierten GraphQL-Schemas

Ein kritischer Sicherheitsfehler im RubyGems-Paket graphql wurde von rmosolgo vor 5 Tagen unter der Kennung GHSA-q92j-grw3-h492 veröffentlicht. Die Schwachstelle betrifft alle Versionen größer als 1.11.5 und ermöglicht es einem Angreifer, beim Laden eines speziell präparierten GraphQL-Schemas beliebigen Code remote auszuführen.

Der Exploit ist möglich, wenn ein System ein Schema mittels der Methoden GraphQL::Schema.from_introspection oder GraphQL::Schema::Loader.load aus einer JSON-Darstellung lädt. Da die Implementierung keinen ausreichenden Schutz vor bösartigen Schema-Definitionen bietet, können Angreifer durch das Laden einer manipulierten Schema-Definition Remote Code Execution (RCE) auslösen.
Betroffen sind insbesondere Systeme, die Schemainformationen aus untrusted Quellen beziehen oder den GraphQL::Client zur externen Schema-Introspection nutzen.

Betroffene und gepatchte Versionen

  • Betroffene Versionen: Alle Versionen > 1.11.5
  • Patches verfĂĽgbar in:
    • 1.11.11
    • 1.12.25
    • 1.13.24
    • 2.0.32
    • 2.1.15
    • 2.2.17
    • 2.3.21
    • 2.4.13

Schweregrad und Auswirkungen

  • Schweregrad: Kritisch
  • CVSS v3-Metriken: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • CVE-ID: CVE-2025-27407
    Die Schwachstelle erlaubt es Angreifern, über das Netzwerk in Systeme einzudringen und dort beliebigen Code auszuführen, was zu vollständiger Übernahme, Datenverlust oder -manipulation und erheblichen Betriebsstörungen führen kann.

Related Posts

MDM System Fleet DM behebt kritische SAML-AuthentifizierungslĂĽcke

Fleet DM hat in den Versionen bis 4.64.1 eine kritische Schwachstelle in der SAML-Authentifizierung identifiziert und behoben. Durch eine unzureichende Validierung von SAML-Antworten konnten Angreifer speziell gestaltete Antworten einreichen, um Authentifizierungsaussagen zu fälschen. Dies ermöglicht nicht nur das Imitieren legitimer Benutzer, sondern auch – sofern Just-In-Time Provisioning aktiviert ist – das Anlegen administrativer Konten. Zudem können bei aktiviertem MDM Enrollment über bestimmte Endpunkte neue Konten erstellt werden, was den unautorisierten Zugriff auf Fleet-Systeme, inklusive administrativer Rechte und Einsicht in Gerätedaten, zur Folge haben kann.

Read More

Apache Tomcat – CVE-2025-24813 ermöglicht potenzielle RCE

Am 10. März 2025 wurde eine Sicherheitslücke (CVE-2025-24813) in Apache Tomcat bekannt, die durch die ursprüngliche Implementierung von Partial PUT entsteht. Dabei wird ein temporärer Dateiname auf Basis von Benutzerangaben erstellt, wobei Pfadtrenner durch einen Punkt ersetzt werden. Unter bestimmten Bedingungen – etwa wenn das Schreiben für das Default Servlet aktiviert ist (standardmäßig deaktiviert), Partial PUT unterstützt wird (standardmäßig aktiviert) und sensible Upload-Pfade in Unterverzeichnissen öffentlicher Bereiche liegen – kann ein Angreifer sicherheitsrelevante Dateien einsehen, manipulieren oder sogar Remote Code Execution (RCE) auslösen.

Read More

Laravel Reflected XSS via Route- und Request-Parameter in Debug-Mode Error Page

Der beliebte PHP Framework Laravel ist in den Versionen zwischen 11.9.0 und 11.35.1 von zwei kritischen Reflected Cross-Site Scripting (XSS)-Schwachstellen betroffen. Beide Schwachstellen treten im Debug-Modus (APP_DEBUG=true) auf, wenn ein HTTP-Fehler (5XX) generiert wird. Dabei werden entweder Route-Parameter oder Request-Parameter unzureichend encoded und direkt in die Fehlerseite eingebettet, was es Angreifern ermöglicht, schadhaften JavaScript-Code in den Browser des Benutzers einzuschleusen.

Read More