Sicherheitslücke bei Session Middleware: Token Injection in GoFiber

Am 1. Juli 2024 wurde eine kritische Sicherheitslücke in der Session Middleware von GoFiber entdeckt. Die Schwachstelle betrifft die Versionen < 2.52.4 des Go-Pakets github.com/gofiber/fiber und seiner Middleware. In der neuesten Version (>= 2.52.5) wurde das Problem behoben.

Die Schwachstelle CVE-2024-38513 (CVSS 9.8/10) ermöglicht es einem Angreifer, eigene session_id-Werte zu verwenden, wodurch eine Sitzung mit diesem Schlüssel erstellt wird. Dies stellt ein erhebliches Sicherheitsrisiko dar, da ein Angreifer dadurch unbefugten Zugriff erlangen oder Session-Fixation-Angriffe durchführen kann. Websites, die sich auf das Vorhandensein einer Sitzung zur Sicherheitsüberprüfung verlassen, sind besonders gefährdet.

Die betroffenen Versionen sind:

  • github.com/gofiber/fiber < 2.52.4
  • github.com/gofiber/fiber/v2 < 2.52.4
  • github.com/gofiber/fiber/v2/middleware/session < 2.52.4

Nutzer dieser Versionen sollten dringend auf die gepatchte Version 2.52.5 oder höher aktualisieren, um das Risiko zu minimieren.

Für Benutzer, die nicht sofort ein Upgrade durchführen können, werden folgende Maßnahmen empfohlen:

  1. Validierung von Session-IDs: Stellen Sie sicher, dass Session-IDs nicht vom Benutzer bereitgestellt werden können und vom Server sicher generiert werden.
  2. Session-Management: Implementieren Sie regelmäßige Rotation von Session-IDs und strenge Ablaufregeln für Sitzungen.

Related Posts

EU-Kommission verklagt EU-Datenschutzbeauftragten wegen Nutzung von MS365

Die EU-Kommission hat kürzlich den EU-Datenschutzbeauftragten verklagt, da die EU-Kommission weiterhin Microsoft-365 nutzen will. Die Entscheidung sorgt für erhebliche Diskussionen und könnte weitreichende Folgen für den Datenschutz in der EU haben.

Read More

Datenleck: Hacker klauen Daten aus 2 Faktor App Authy

Am 1. Juli 2024 hat Twilio eine Sicherheitswarnung für die Authy-App auf Android (v25.1.0) und iOS (v26.1.0) herausgegeben. Twilio hat entdeckt, dass Hacker auf Daten von Authy-Konten, einschließlich Telefonnummern, zugegriffen haben. Der Auslöser war ein nicht authentifizierten Endpunkt der umgehend deaktiviert wurde, um weitere unautorisierte Zugriffe zu verhindern.

Read More

GitLab - Kritische Sicherheitslücken wurden gepatcht

GitLab hat am 27.6.24 die Versionen 17.1.1, 17.0.3 und 16.11.5 für die Community Edition (CE) und Enterprise Edition (EE) veröffentlicht. Diese Updates enthalten wichtige Fehler- und Sicherheitskorrekturen. Es wird dringend empfohlen, alle GitLab-Installationen sofort auf eine dieser Versionen zu aktualisieren. GitLab.com nutzt bereits die gepatchte Version.

Read More