Sicherheitslücke in Spring Security entdeckt

Am 19. August 2024 wurde eine bedeutende Sicherheitslücke in Spring Security bekannt gegeben. Diese Schwachstelle CVE-2024-38810 betrifft die Versionen 6.3.0 und 6.3.1 und könnte dazu führen, dass bestimmte sicherheitsrelevante Prüfungen in Anwendungen nicht ordnungsgemäß durchgeführt werden.

Die Lücke betrifft Anwendungen, die die Annotation @AuthorizeReturnObject oder die von Spring Security bereitgestellte AuthorizationAdvisorProxyFactory @Bean verwenden, um Objekte zu umschließen. In betroffenen Systemen kann es vorkommen, dass Sicherheitsprüfungen wie @PreFilter und @PreAuthorize nicht wie vorgesehen auf diese umschlossenen Objekte angewendet werden. Dies könnte dazu führen, dass unbefugte Zugriffe möglich sind, wenn diese Prüfungen nicht korrekt ausgeführt werden.

Die Schwachstelle tritt nur unter bestimmten Bedingungen auf. Betroffen sind Anwendungen, die:

  • AnnotationAwareAspectJAutoProxyCreator zur Proxy-Erstellung verwenden,
  • mindestens ein FactoryBean im Anwendungskontext haben,
  • methodenbasierte Sicherheit mit @EnableMethodSecurity aktiviert haben,
  • @AuthorizeReturnObject oder AuthorizationAdvisorProxyFactory @Bean verwenden,
  • und Sicherheitsannotations wie @PreFilter oder @PreAuthorize auf diese umschlossenen Objekte anwenden.

Anwendungen, die diese Bedingungen nicht erfüllen, sind von der Schwachstelle nicht betroffen.

Nutzer der betroffenen Spring Security-Versionen sollten umgehend auf die Version 6.3.2 oder höher aktualisieren, um die Sicherheitslücke zu schließen. Es sind keine weiteren Maßnahmen erforderlich.

Related Posts

Kubernetes: kritische Sicherheitslücke in Ingress-nginx gefunden

Die kritische Sicherheitslücke CVE-2024-7646 in Ingress-nginx, einem weit verbreiteten Kubernetes-Controller, wurde entdeckt und behoben. Die Schwachstelle ermöglichte es einem Angreifer mit Berechtigungen zum Erstellen von Ingress-Objekten, die Annotation-Validierung zu umgehen und beliebige Befehle auszuführen. Dadurch konnten die Anmeldedaten des Ingress-nginx-Controllers kompromittiert werden, die standardmäßig Zugang zu allen Geheimnissen im Cluster haben.

Read More

Mehrere Sicherheitslücken in Zoom Workplace Apps entdeckt

Am 13. August 2024 veröffentlichte Zoom eine Reihe von Sicherheitsbulletins, die mehrere Schwachstellen in ihren Workplace Apps und SDKs betreffen. Zu den identifizierten Sicherheitslücken gehören Pufferüberläufe (CVE-2024-39825, CVE-2024-42436, CVE-2024-42437), unzureichende Schutzmechanismen (CVE-2024-39818) und unsichere Suchpfade (CVE-2024-42440). Die Schwachstellen können Angreifern ermöglichen, privilegierten Zugriff zu erlangen, sensible Informationen offenzulegen oder das System durch Netzwerkzugriffe zu kompromittieren.

Read More

Microsoft führt verpflichtende Multi-Faktor-Authentifizierung für alle Azure-Nutzer ein

Microsoft hat angekündigt, dass ab 15. Oktober 2024 die Multi-Faktor-Authentifizierung (MFA) für alle Azure-Nutzer verpflichtend wird. Diese Maßnahme zielt darauf ab, die Sicherheit von Azure-Tenants zu erhöhen und die Cloud-Investitionen der Unternehmen besser zu schützen. Wenn man sich jetzt bereits proaktiv darum kümmert, den Zeitpunkt für den Starts der MFA zu setzen, lässt sich die Umsetzung bis Anfang 2025 hinauszögern.

Read More