Sicherheitslücke in Next.js ermöglicht Umgehung von Autorisierung (CVE-2024-51479)

Table of Contents

Die Schwachstelle CVE-2024-51479 in Next.js, einem React-Framework für die Entwicklung von Full-Stack-Webanwendungen, ermöglicht die Umgehung von Autorisierungsmaßnahmen in bestimmten Szenarien. Betroffen sind Anwendungen, die Autorisierung basierend auf Pfadangaben in Middleware durchführen.

Die Lücke erlaubt es Angreifern, Middleware-basierte Autorisierung zu umgehen, wenn die angefragte Seite direkt im Stammverzeichnis der Anwendung liegt. Zum Beispiel:

  • Nicht betroffen: https://example.com/
  • Betroffen: https://example.com/foo
  • Nicht betroffen: https://example.com/foo/bar

Die Schwachstelle wurde in Next.js ab Version 14.2.15 behoben. Anwendungen, die auf der Hosting-Plattform Vercel betrieben werden, sind unabhängig von der verwendeten Next.js-Version automatisch geschützt.

Empfohlene Maßnahmen

  • Update: Aktualisieren Sie Ihre Next.js-Anwendung auf Version 14.2.15 oder höher.
  • Hosting auf Vercel: Wenn Ihre Anwendung auf Vercel gehostet wird, ist die Schwachstelle automatisch mitigiert.
  • Review der Autorisierungslogik: Überprüfen Sie Ihre Middleware und implementieren Sie zusätzliche Sicherheitskontrollen, um Autorisierungsumgehungen zu verhindern.

Related Posts

CVE-2024-55884: Out of Bounds Write Schwachstelle in Mullvad VPn

Die Schwachstelle CVE-2024-55884 betrifft den Mullvad VPN-Client in den Versionen 2024.6 (Desktop), 2024.8 (iOS) und 2024.8-beta1 (Android). Sie wurde am 11. Dezember 2024 gemeldet und als kritisch eingestuft. Die Schwachstelle erlaubt die Erschöpfung des Ausnahmebehandlungsstapels (alternate stack), was zu heap-basierten Out-of-Bounds-Schreibzugriffen in der Funktion enable() im Modul exception_logging/unix.rs führen kann.

Read More

Spring Framework Path Traversaö Lücke CVE-2024-38819: Exploit veröffentlicht

Am 17. Oktober 2024 wurde die Sicherheitslücke CVE-2024-38819 öffentlich dokumentiert. Diese Schwachstelle betrifft Anwendungen, die statische Ressourcen über die funktionalen Webframeworks WebMvc.fn oder WebFlux.fn bereitstellen. Angreifer können Path-Traversal-Angriffe ausführen und auf Dateien des Dateisystems zugreifen, die durch den Prozess der Spring-Anwendung erreichbar sind.

Read More

Kritische Sicherheitslücke in Fortinet FortiWLM entdeckt (CVE-2023-34990)

Eine kürzlich entdeckte Sicherheitslücke in Fortinet FortiWLM ermöglicht es Angreifern, unautorisierten Code oder Befehle auszuführen. Die Schwachstelle, identifiziert als CVE-2023-34990, betrifft die Versionen 8.6.0 bis 8.6.5 sowie 8.5.0 bis 8.5.4. Sie basiert auf einem Relative Path Traversal (CWE-23), der durch speziell gestaltete Webanfragen ausgenutzt werden kann.

Read More