Sicherheitslücke in Gunicorn WSGI: HTTP-Request-Schmuggel möglich

Im WSGI Webserver Gunicorn wurde eine schwere Sicherheitslücke gefunden, die es Angreifern ermöglichen könnte, HTTP-Requests zu manipulieren. Die Schwachstelle CVE-2024-1135 (CVSS 7.5 / 10), betrifft das unzureichende Validieren von Transfer-Encoding-Headern, was zu HTTP Request Smuggling (HRS) führen kann.

Ein Beispielanfrage, die das Problem veranschaulicht, sieht wie folgt aus:

POST /hello HTTP/1.1
Host: localhost
Content-Length: 90
Transfer-Encoding: chunked
Transfer-Encoding: xchunked

Diese Anfrage führt dazu, dass Gunicorn nur das chunked Encoding berücksichtigt und alle folgenden Encodings ignoriert, was gegen die Vorschriften des RFC 9110 verstößt. Dieser besagt, dass ein Server mit einer unbekannten Transfer-Kodierung mit dem Status 501 (Nicht implementiert) antworten sollte.

Durch das Ausnutzen dieser Lücke könnten Angreifer unter anderem folgende Angriffe durchführen:

  • Cache Poisoning
  • Datenexposition
  • Manipulation von Sitzungen
  • Serverseitige Anfragenfälschung (SSRF)
  • Cross-Site Scripting (XSS)
  • Denial of Service (DoS)

Die besondere Gefahr bei HTTP Request Smuggling ist, dass es einem Angreifer ermöglicht wird, unautorisierte Anfragen intern im Netzwerk des Opfers zu tätigen, ohne direkt auf das Endsystem zugreifen zu müssen.

Die Entwickler von Gunicorn haben noch keinen Patch für diese Lücke bereitgestellt. In den letzten Monaten gab es mehrere Kommunikationsversuche mit dem Gunicorn-Team, um eine Lösung zu erarbeiten. Bisher wurde jedoch kein Update veröffentlicht, das diesen Fehler behebt.

Administratoren und Nutzer von Gunicorn werden dringend aufgefordert, die Konfiguration ihrer Server zu überprüfen und nach Möglichkeit vorübergehende Maßnahmen zu ergreifen, um die Risiken zu minimieren. Dies könnte beispielsweise die strikte Überwachung von verdächtigem Netzwerkverkehr oder die Implementierung von zusätzlichen Sicherheitsfiltern auf dem Frontend-Server beinhalten.

Wir gehen davon aus, dass ein vorrübergehender Switch auf die Master Branch ausreicht, um die Lücke zu schliessen und auf das neue Release zu warten. Unsere Recherchen zeigten, dass der Commit ac29c9b eine Fehlerbehandlung für eben diese Problematik bereitsstellt.

Related Posts

Kritische Sicherheitslücke in FortiClient Linux: Remote Code Execution

April 2024 - Sicherheitsforscher haben eine kritische Sicherheitslücke in FortiClient Linux veröffentlicht, die eine erhebliche Bedrohung für die Sicherheit der Benutzer darstellt. Diese Sicherheitslücke, kategorisiert als ‘Unzureichende Steuerung der Codegenerierung’ (auch bekannt als ‘Code Injection’) mit CWE-94, ermöglicht es nicht authentifizierten Angreifern, beliebigen Code auszuführen, indem sie eine Schwachstelle in der Node.js-Konfiguration ausnutzen. Bei erfolgreicher Ausnutzung können Angreifer nicht autorisierten Code oder Befehle ausführen, indem sie FortiClient Linux-Benutzer dazu bringen, eine bösartige Website zu besuchen. Dies könnte schwerwiegende Folgen haben, einschließlich Datenverlust, Systemkompromittierung und unbefugtem Zugriff auf sensible Informationen. Die Lücke CVE-2023-45590 wird mit CVSSv3 Score: 9.4 / 10 als kritisch bewertet

Read More

Sicherheitslücke in TP-Link Router: Angreifer setzen auf Werkseinstellung zurück

April 2024 – Das Forschungsteam für Sicherheitslücken von Cisco Talos hat einer Reihe Schwachstellen in TP-Link Routern gefunden. Eine dieser Schwachstellen könnte es einem Angreifer ermöglichen, die Geräteeinstellungen auf die Werkseinstellungen zurückzusetzen. Die entdeckten Schwachstellen betreffen den TP-Link AC1350 Wireless Router, der häufig in Heimnetzwerken verwendet wird. Die Schwachstelle CVE-2023-49074 CVSS 7.4/10, ist eine Denial-of-Service (DoS)-Schwachstelle im TP-Link Device Debug Protocol (TDDP). Ein Angreifer könnte diese ausnutzen, indem er eine Serie von nicht authentifizierten Paketen an den Router sendet, was potenziell zu einem Dienstausfall führen und das Gerät zwingen könnte, sich auf die Fabrikeinstellungen zurückzusetzen.

Read More

Kritische PHP Sicherheitslücke in Windows: Befehlsinjektion möglich

April 2024 – Ein Sicherheitsforscher berichtet auf Github über eine PHP Sicherheitslücke die Windows-Benutzer betrifft. Die Schwachstelle ermöglicht eine Befehlsinjektion durch speziell gestaltete Argumente in der Funktion proc_open, selbst wenn die Option “bypass_shell” aktiviert ist, die normalerweise das Ausführen eines externen Kommandos über die CMD.exe unterbinden soll. Die Schwachstelle betrifft ältere PHP Versionen auf Windows : PHP 8.1 < 8.1.28 PHP 8.2 < 8.2.18 PHP 8.3 < 8.3.5 Nutzer dieser Systeme sollten auf Version 8.1.28, 8.2.18 bzw. 8.3.6 aktualisieren, um den Schutz vor dieser kritischen Sicherheitslücke zu gewährleisten. Laut Dokumentation sollte proc_open in PHP 7.4.0 und höher externe Befehle direkt ausführen können, ohne durch eine Shell zu gehen, wenn die Befehle als Array übergeben werden. Dies schließt eine automatische Escapierung der Argumente durch PHP mit ein. Die Option bypass_shell ist speziell dafür gedacht, die Nutzung der CMD.exe zu umgehen.

Read More