Sicherheitslücke in Apache Doris ermöglicht Ausführung von Remote-Code

Am 21.03.2024 wurde eine kritische Sicherheitslücke wurde in der Big Data-Analyseplattform Apache Doris bekannt, die Versionen von 1.2.0 bis 2.0.4 betrifft. Die Schwachstelle CVE-2024-27438 erlaubt die Ausführung von Remote-Code durch den Download von Code ohne Integritätsprüfung.

Im Detail betrifft die Schwachstelle die JDBC-Treiberdateien, die für den JDBC-Katalog verwendet werden. Diese Dateien werden ohne eine angemessene Überprüfung ihrer Integrität geladen, was potenziell zu einer Ausführung von Remote-Code führen kann. Sobald ein Angreifer autorisiert ist, einen JDBC-Katalog zu erstellen, kann er eine beliebige Treiber-JAR-Datei mit nicht überprüftem Code-Snippet verwenden. Dieses Code-Snippet wird ausgeführt, wenn der Katalog initialisiert wird, ohne dass eine Überprüfung stattfindet.

Benutzer von Apache Doris werden dringend dazu aufgefordert, auf die Version 2.0.5 oder 2.1.x zu aktualisieren, in denen das Problem behoben wurde. Diese neueren Versionen enthalten Patches, die die Integrität der heruntergeladenen JDBC-Treiberdateien überprüfen, um die Sicherheit der Plattform zu gewährleisten.

Related Posts

Sicherheitslücke in RFID Türöffner betrifft Millionen Hotel Zimmer

Im März 2024 bleibt eine beunruhigende Tatsache bestehen: 64% der elektronischen Saflok-Schlösser sind nach wie vor anfällig für eine Sicherheitslücke, die als “Unsaflok"-Schwachstelle bekannt ist. Diese wurde erstmals im September 2022 entdeckt und betrifft rund 3 Millionen Saflok RFID-Schlösser in über 13.000 Hotels und Wohnungen weltweit. Durch die Schwachstelle können Hacker mit gefälschten Schlüsselkarten jede Tür eines Hotels problemlos öffnen. Betroffen sind die Modelle Saflok MT, Quantum Serie, RT Serie, Saffire Serie und Confidant Serie, die mit der System 6000 oder Ambiance Software verwaltet werden.

Read More

Ivanti Sentry: Patch für kritische Schwachstelle veröffentlicht

in den Ivanti Standalone Sentry-Versionen bis 9.17.0, 9.18.0 und 9.19.0 wurde am 20.3.24 eine kritische Schwachstelle publik gemacht. Die Sicherheitslücke CVE-2023-41724 ermöglicht es Angreifern, aus der Ferne beliebige Befehle auf dem Betriebssystem des betroffenen Geräts auszuführen.

Read More

Loop DoS (Denial-of-Service) Angriffe

Ein Loop DoS (Denial-of-Service) Angriff ist eine Ende 2023 entdeckte Form des DoS Angriffs, der Anwendungsprotokolle auf der Anwendungsschicht ins Visier nimmt, welche das User Datagram Protocol (UDP) zur Kommunikation verwenden. Bei diesem Angriff werden zwei Netzwerkdienste derart miteinander verknüpft, dass sie unendlich lange auf die Nachrichten des jeweils anderen antworten, was ein enormes Datenaufkommen erzeugt. Dies kann die betroffenen Systeme oder Netzwerke überlasten und zu einer Dienstverweigerung führen. Eine Beispiel Implementierung findet sich auf Github.

Read More