Sicherheitslücke in Gunicorn WSGI: HTTP-Request-Schmuggel möglich

Im WSGI Webserver Gunicorn wurde eine schwere Sicherheitslücke gefunden, die es Angreifern ermöglichen könnte, HTTP-Requests zu manipulieren. Die Schwachstelle CVE-2024-1135 (CVSS 7.5 / 10), betrifft das unzureichende Validieren von Transfer-Encoding-Headern, was zu HTTP Request Smuggling (HRS) führen kann.

Ein Beispielanfrage, die das Problem veranschaulicht, sieht wie folgt aus:

POST /hello HTTP/1.1
Host: localhost
Content-Length: 90
Transfer-Encoding: chunked
Transfer-Encoding: xchunked

Diese Anfrage führt dazu, dass Gunicorn nur das chunked Encoding berücksichtigt und alle folgenden Encodings ignoriert, was gegen die Vorschriften des RFC 9110 verstößt. Dieser besagt, dass ein Server mit einer unbekannten Transfer-Kodierung mit dem Status 501 (Nicht implementiert) antworten sollte.

Durch das Ausnutzen dieser Lücke könnten Angreifer unter anderem folgende Angriffe durchführen:

  • Cache Poisoning
  • Datenexposition
  • Manipulation von Sitzungen
  • Serverseitige Anfragenfälschung (SSRF)
  • Cross-Site Scripting (XSS)
  • Denial of Service (DoS)

Die besondere Gefahr bei HTTP Request Smuggling ist, dass es einem Angreifer ermöglicht wird, unautorisierte Anfragen intern im Netzwerk des Opfers zu tätigen, ohne direkt auf das Endsystem zugreifen zu müssen.

Die Entwickler von Gunicorn haben noch keinen Patch für diese Lücke bereitgestellt. In den letzten Monaten gab es mehrere Kommunikationsversuche mit dem Gunicorn-Team, um eine Lösung zu erarbeiten. Bisher wurde jedoch kein Update veröffentlicht, das diesen Fehler behebt.

Administratoren und Nutzer von Gunicorn werden dringend aufgefordert, die Konfiguration ihrer Server zu überprüfen und nach Möglichkeit vorübergehende Maßnahmen zu ergreifen, um die Risiken zu minimieren. Dies könnte beispielsweise die strikte Überwachung von verdächtigem Netzwerkverkehr oder die Implementierung von zusätzlichen Sicherheitsfiltern auf dem Frontend-Server beinhalten.

Wir gehen davon aus, dass ein vorrübergehender Switch auf die Master Branch ausreicht, um die Lücke zu schliessen und auf das neue Release zu warten. Unsere Recherchen zeigten, dass der Commit ac29c9b eine Fehlerbehandlung für eben diese Problematik bereitsstellt.

Related Posts

Sicherheitslücke in TP-Link Router: Angreifer setzen auf Werkseinstellung zurück

April 2024 – Das Forschungsteam für Sicherheitslücken von Cisco Talos hat einer Reihe Schwachstellen in TP-Link Routern gefunden. Eine dieser Schwachstellen könnte es einem Angreifer ermöglichen, die Geräteeinstellungen auf die Werkseinstellungen zurückzusetzen. Die entdeckten Schwachstellen betreffen den TP-Link AC1350 Wireless Router, der häufig in Heimnetzwerken verwendet wird. Die Schwachstelle CVE-2023-49074 CVSS 7.4/10, ist eine Denial-of-Service (DoS)-Schwachstelle im TP-Link Device Debug Protocol (TDDP). Ein Angreifer könnte diese ausnutzen, indem er eine Serie von nicht authentifizierten Paketen an den Router sendet, was potenziell zu einem Dienstausfall führen und das Gerät zwingen könnte, sich auf die Fabrikeinstellungen zurückzusetzen.

Read More

WordPress patcht Cross-Site Scripting-Sicherheitslücke

In der Veröffentlichung von WordPress 6.5.2 am 9. April 2024 wurde eine gespeicherte Cross-Site-Scripting-Sicherheitslücke gepatcht, die von nicht authentifizierten Benutzern ausgenutzt werden konnte, wenn ein Kommentarblock auf einer Seite vorhanden ist, sowie von authentifizierten Benutzern, die Zugriff auf den Block-Editor haben.

Read More

Kritische Sicherheitslücke in Apache Kafka entdeckt: CVE-2024-27309

April 2024 – Eine kritische Sicherheitslücke, die als CVE-2024-27309 identifiziert wurde, betrifft die beliebte Open-Source-Streaming-Plattform Apache Kafka. Die Entdeckung dieser Schwachstelle wurde gestern Abend von Colin McCabe von der Apache Software Foundation bekannt gegeben. Die Lücke weist auf potenzielle Fehlsteuerungen der Zugriffskontrollen während der Migration von ZooKeeper-Modus (ZK) zu KRaft-Modus in Apache Kafka hin. Folgende Versionen von Apache Kafka von dieser Schwachstelle betroffen: Apache Kafka 3.5.0 Apache Kafka 3.5.1 Apache Kafka 3.5.2 Apache Kafka 3.6.0 Apache Kafka 3.6.1 Während eines Migrationsprozesses von ZooKeeper-Modus zu KRaft-Modus in Apache Kafka können in bestimmten Fällen Zugriffskontrolllisten (Access Control Lists, ACLs) nicht korrekt durchgesetzt werden. Die Schwachstelle tritt unter zwei spezifischen Voraussetzungen auf:

Read More