Sicherheitslücke in Spin-Anwendungen ermöglicht Sandbox Escape

Table of Contents

Anfang Mai 2024 wurde eine kritische Sicherheitslücke im Serverless WebAssembly Framework Spin identifiziert, die zu einer potenziellen Netzwerk-Sandbox-Escape führen könnte. Von CVE-2024-32980 betroffen sind Versionen von Fermyon Spin vor 2.4.3.

Die Lücke betrifft Spin-Anwendungen, die selbstgesteuerte Anfragen ohne spezifizierte URL-Behörde nutzen. Diese Konfiguration ermöglicht es, dass Anwendungen durch manipulierte HTTP-Host-Header dazu gebracht werden können, Anfragen an beliebige Hosts zu senden. Angreifer könnten diese Schwachstelle ausnutzen, um die Anwendung dazu zu bringen, eine Antwort zu verarbeiten, als käme sie von einer anderen Komponente derselben Anwendung.

Voraussetzungen für die Verwundbarkeit

  • Spin wird in einer Umgebung eingesetzt, die Anfragen an die Spin-Laufzeit basierend auf der Anfrage-URL und nicht auf dem Host-Header routet.
  • Die Komponente, die die eingehende Anfrage verarbeitet, ist so konfiguriert, dass eine Liste von erlaubten ausgehenden Hosts, einschließlich “self”, verwendet wird.
  • Die ausgehende Anfrage enthält keinen Hostnamen oder Port in der URL.

Die Schwachstelle wurde in der Version 2.4.3 von Spin behoben. Es wird dringend empfohlen, auf diese Version zu aktualisieren. Als Workaround können Betreiber von Spin sicherstellen, dass der Host-Header sanitisiert wird, um der Anwendung zu entsprechen, an die eine Anfrage geroutet wird.
Die Schwachstelle wird mit einem CVSS-Score von 9.1 als kritisch eingestuft. Nutzer und Administratoren werden aufgefordert, die entsprechenden Sicherheitsupdates umgehend zu implementieren, um die Sicherheit ihrer Systeme zu gewährleisten.

Related Posts

Privilege Escalation Schwachstelle in Trend Micro Maximum Security

In einer kürzlich erschienenen Sicherheitsmeldung hat Trend Micro eine Schwachstelle in seiner Sicherheitssoftware für Windows, Trend Micro Maximum Security, bekanntgegeben. Die Sicherheitslücke CVE-2024-32849 mit CVSSv3-Score von 7.8 / 10 ermöglicht eine Eskalation von Benutzerrechten und betrifft speziell die Version 17.7 der Software.

Read More

Kritische Sicherheitslücke im WordPress-Theme Porto entdeckt

Anfang Mai 2024 wurde eine kritische Sicherheitslücke in allen Versionen des WordPress-Themes Porto for WooCommerce bis einschließlich Version 7.1.0 entdeckt. Die Schwachstelle CVE-2024-3806, ermöglicht es nicht authentifizierten Angreifern durch die Funktion ‘porto_ajax_posts’, beliebige Dateien auf dem Server einzuschließen und auszuführen. Dies könnte zur Ausführung von PHP-Code führen, was einen Zugriffskontrollenumgehung, das Erlangen sensibler Daten oder das Ausführen von Code ermöglicht, falls PHP-Dateien hochgeladen und eingebunden werden können.

Read More

Pfadmanipulations-Schwachstelle in Big Data Engine Netflix Genie

Eine kritische Sicherheitslücke wurde in der Big Data Orchestrierungs-Software Genie von Netflix entdeckt, die sich auf alle Versionen vor 4.3.18 erstreckt. Die Schwachstelle CVE-2024-4701, betrifft die Handhabung von Datei-Uploads innerhalb der Anwendung und wurde mit einem kritischen Schweregrad von 9.9 / 10 bewertet. Die Sicherheitslücke ermöglicht es, durch speziell präparierte Dateiuploads, beliebige Dateien an jedem Ort im Dateisystem zu speichern, auf den der Java-Prozess Schreibzugriff hat. Diese Path Traversal Schwachstelle kann dazu führen, dass ein Angreifer remote Code auf dem Server ausführt (Remote Code Execution, RCE). Nutzer von Genie OSS, die ihre eigene Instanz betreiben und das Dateisystem zur Speicherung von Dateianhängen nutzen, die an die Genie-Anwendung gesendet werden, könnten von dieser Schwachstelle betroffen sein. Benutzer, die diese Anhänge nicht lokal auf dem zugrunde liegenden Dateisystem speichern, sind von diesem Problem nicht betroffen.

Read More