Sicherheitslücke in Spin-Anwendungen ermöglicht Sandbox Escape

Table of Contents

Anfang Mai 2024 wurde eine kritische Sicherheitslücke im Serverless WebAssembly Framework Spin identifiziert, die zu einer potenziellen Netzwerk-Sandbox-Escape führen könnte. Von CVE-2024-32980 betroffen sind Versionen von Fermyon Spin vor 2.4.3.

Die Lücke betrifft Spin-Anwendungen, die selbstgesteuerte Anfragen ohne spezifizierte URL-Behörde nutzen. Diese Konfiguration ermöglicht es, dass Anwendungen durch manipulierte HTTP-Host-Header dazu gebracht werden können, Anfragen an beliebige Hosts zu senden. Angreifer könnten diese Schwachstelle ausnutzen, um die Anwendung dazu zu bringen, eine Antwort zu verarbeiten, als käme sie von einer anderen Komponente derselben Anwendung.

Voraussetzungen für die Verwundbarkeit

  • Spin wird in einer Umgebung eingesetzt, die Anfragen an die Spin-Laufzeit basierend auf der Anfrage-URL und nicht auf dem Host-Header routet.
  • Die Komponente, die die eingehende Anfrage verarbeitet, ist so konfiguriert, dass eine Liste von erlaubten ausgehenden Hosts, einschließlich “self”, verwendet wird.
  • Die ausgehende Anfrage enthält keinen Hostnamen oder Port in der URL.

Die Schwachstelle wurde in der Version 2.4.3 von Spin behoben. Es wird dringend empfohlen, auf diese Version zu aktualisieren. Als Workaround können Betreiber von Spin sicherstellen, dass der Host-Header sanitisiert wird, um der Anwendung zu entsprechen, an die eine Anfrage geroutet wird.
Die Schwachstelle wird mit einem CVSS-Score von 9.1 als kritisch eingestuft. Nutzer und Administratoren werden aufgefordert, die entsprechenden Sicherheitsupdates umgehend zu implementieren, um die Sicherheit ihrer Systeme zu gewährleisten.

Related Posts

Go auf OSX: Sicherheitslücke erlaubt Auführung von schädlichem Code

In einem kürzlich veröffentlichten Update für Go (Golang) wurde eine bedeutende Sicherheitslücke behoben, die Systeme unter Darwin (macOS) betrifft. Die Schwachstelle CVE-2024-24787, ermöglicht es Angreifern, potenziell schädlichen Code auszuführen, indem sie eine manipulierte LTO-Bibliothek während des Build-Prozesses eines Go-Moduls mit CGO einbinden. Das Problem wurde durch die Verwendung des -lto_library-Flags in den CGO LDFLAGS ausgelöst, was vom Apple-Linker akzeptiert und ausgeführt wird.

Read More

Citrix Hypervisor Update wegen Putty Schwachstelle

Citrix Hypervisor XenServer hat ein Security Advisory veröffentlicht, das sich auf die Schwachstelle CVE-2024-31497 in der Drittanbieter-Komponente Putty bezieht. Betroffen sind Versionen des XenCenter für Citrix Hypervisor 8.2 CU1 LTSR, die das SSH-Tool PuTTY verwenden, um SSH-Verbindungen von XenCenter zu Gast-VMs zu ermöglichen, wenn die Schaltfläche „Open SSH Console“ ausgewählt wird.

Read More

Pfadmanipulations-Schwachstelle in Big Data Engine Netflix Genie

Eine kritische Sicherheitslücke wurde in der Big Data Orchestrierungs-Software Genie von Netflix entdeckt, die sich auf alle Versionen vor 4.3.18 erstreckt. Die Schwachstelle CVE-2024-4701, betrifft die Handhabung von Datei-Uploads innerhalb der Anwendung und wurde mit einem kritischen Schweregrad von 9.9 / 10 bewertet. Die Sicherheitslücke ermöglicht es, durch speziell präparierte Dateiuploads, beliebige Dateien an jedem Ort im Dateisystem zu speichern, auf den der Java-Prozess Schreibzugriff hat. Diese Path Traversal Schwachstelle kann dazu führen, dass ein Angreifer remote Code auf dem Server ausführt (Remote Code Execution, RCE). Nutzer von Genie OSS, die ihre eigene Instanz betreiben und das Dateisystem zur Speicherung von Dateianhängen nutzen, die an die Genie-Anwendung gesendet werden, könnten von dieser Schwachstelle betroffen sein. Benutzer, die diese Anhänge nicht lokal auf dem zugrunde liegenden Dateisystem speichern, sind von diesem Problem nicht betroffen.

Read More