Sicherheitslücke in Next.js ermöglicht Umgehung von Autorisierung (CVE-2024-51479)

Table of Contents

Die Schwachstelle CVE-2024-51479 in Next.js, einem React-Framework für die Entwicklung von Full-Stack-Webanwendungen, ermöglicht die Umgehung von Autorisierungsmaßnahmen in bestimmten Szenarien. Betroffen sind Anwendungen, die Autorisierung basierend auf Pfadangaben in Middleware durchführen.

Die Lücke erlaubt es Angreifern, Middleware-basierte Autorisierung zu umgehen, wenn die angefragte Seite direkt im Stammverzeichnis der Anwendung liegt. Zum Beispiel:

  • Nicht betroffen: https://example.com/
  • Betroffen: https://example.com/foo
  • Nicht betroffen: https://example.com/foo/bar

Die Schwachstelle wurde in Next.js ab Version 14.2.15 behoben. Anwendungen, die auf der Hosting-Plattform Vercel betrieben werden, sind unabhängig von der verwendeten Next.js-Version automatisch geschützt.

Empfohlene Maßnahmen

  • Update: Aktualisieren Sie Ihre Next.js-Anwendung auf Version 14.2.15 oder höher.
  • Hosting auf Vercel: Wenn Ihre Anwendung auf Vercel gehostet wird, ist die Schwachstelle automatisch mitigiert.
  • Review der Autorisierungslogik: Überprüfen Sie Ihre Middleware und implementieren Sie zusätzliche Sicherheitskontrollen, um Autorisierungsumgehungen zu verhindern.

Related Posts

Credential-Dumping Sicherheitslücke CVE-2024-50570 in FortiClient

Die Schwachstelle CVE-2024-50570 in FortiClient (Windows und Linux) ermöglicht es lokalen, authentifizierten Angreifern, VPN-Passwörter aus dem Speicher auszulesen. Die Ursache ist eine unsichere Speicherung sensibler Informationen (CWE-312), ausgelöst durch die JavaScript-Garbage-Collection. Betroffen sind die Versionen älter als 7.4.3, 7.2.8 und 7.0.14.

Read More

Spring Framework Path Traversaö Lücke CVE-2024-38819: Exploit veröffentlicht

Am 17. Oktober 2024 wurde die Sicherheitslücke CVE-2024-38819 öffentlich dokumentiert. Diese Schwachstelle betrifft Anwendungen, die statische Ressourcen über die funktionalen Webframeworks WebMvc.fn oder WebFlux.fn bereitstellen. Angreifer können Path-Traversal-Angriffe ausführen und auf Dateien des Dateisystems zugreifen, die durch den Prozess der Spring-Anwendung erreichbar sind.

Read More

Race-Condition in Apache Tomcat ermöglicht Remote Code Execution (CVE-2024-50379)

Eine schwere Sicherheitslücke in Apache Tomcat, bekannt als CVE-2024-50379, erlaubt Angreifern die Ausführung von Remote Code (RCE) auf betroffenen Systemen. Der Fehler basiert auf einer Time-of-check Time-of-use (TOCTOU) Race Condition während der JSP-Kompilierung und betrifft insbesondere case-insensitive Dateisysteme wie Windows. Die Schwachstelle tritt nur auf, wenn die Default-Servlet-Schreibberechtigung aktiviert ist – eine Konfiguration, die standardmäßig deaktiviert ist.

Read More