Sicherheitslücke bei Session Middleware: Token Injection in GoFiber

Am 1. Juli 2024 wurde eine kritische Sicherheitslücke in der Session Middleware von GoFiber entdeckt. Die Schwachstelle betrifft die Versionen < 2.52.4 des Go-Pakets github.com/gofiber/fiber und seiner Middleware. In der neuesten Version (>= 2.52.5) wurde das Problem behoben.

Die Schwachstelle CVE-2024-38513 (CVSS 9.8/10) ermöglicht es einem Angreifer, eigene session_id-Werte zu verwenden, wodurch eine Sitzung mit diesem Schlüssel erstellt wird. Dies stellt ein erhebliches Sicherheitsrisiko dar, da ein Angreifer dadurch unbefugten Zugriff erlangen oder Session-Fixation-Angriffe durchführen kann. Websites, die sich auf das Vorhandensein einer Sitzung zur Sicherheitsüberprüfung verlassen, sind besonders gefährdet.

Die betroffenen Versionen sind:

  • github.com/gofiber/fiber < 2.52.4
  • github.com/gofiber/fiber/v2 < 2.52.4
  • github.com/gofiber/fiber/v2/middleware/session < 2.52.4

Nutzer dieser Versionen sollten dringend auf die gepatchte Version 2.52.5 oder höher aktualisieren, um das Risiko zu minimieren.

Für Benutzer, die nicht sofort ein Upgrade durchführen können, werden folgende Maßnahmen empfohlen:

  1. Validierung von Session-IDs: Stellen Sie sicher, dass Session-IDs nicht vom Benutzer bereitgestellt werden können und vom Server sicher generiert werden.
  2. Session-Management: Implementieren Sie regelmäßige Rotation von Session-IDs und strenge Ablaufregeln für Sitzungen.

Related Posts

Windows: Privilege Escalation Sicherheitslücke in MSI Center

Eine schwere Privilegieneskalationslücke wurde in MSI Center Versionen ≤ 2.0.36.0 entdeckt. Die Schwachstelle CVE-2024-37726 erlaubt es einem Benutzer mit niedrigen Rechten, beliebige Dateien mit hohen Rechten zu überschreiben oder zu löschen. Ursache ist, dass MSI Center mit NT AUTHORITY\SYSTEM-Rechten ausgeführt wird und Dateien in ein von Benutzern kontrolliertes Verzeichnis schreibt. Dadurch können Benutzer das Dateisystem manipulieren und die Anwendung dazu bringen, Dateien an beliebigen Orten zu überschreiben oder zu löschen.

Read More

Datenleck: Hacker klauen Daten aus 2 Faktor App Authy

Am 1. Juli 2024 hat Twilio eine Sicherheitswarnung für die Authy-App auf Android (v25.1.0) und iOS (v26.1.0) herausgegeben. Twilio hat entdeckt, dass Hacker auf Daten von Authy-Konten, einschließlich Telefonnummern, zugegriffen haben. Der Auslöser war ein nicht authentifizierten Endpunkt der umgehend deaktiviert wurde, um weitere unautorisierte Zugriffe zu verhindern.

Read More

OpenStack: Beliebiger Dateizugriff durch benutzerdefinierte QCOW2-Daten

Eine Sicherheitslücke (CVE-2024-32498) in der Verarbeitung von QCOW2-Images betrifft die OpenStack-Komponenten Cinder, Glance und Nova. Martin Kaesberger entdeckte, dass ein speziell erstelltes QCOW2-Image, das einen bestimmten Dateipfad referenziert, es einem authentifizierten Benutzer ermöglicht, auf die Inhalte dieser Datei zuzugreifen. Dies kann zu einem unbefugten Zugriff auf potenziell sensible Daten führen.

Read More