Spring Framework: weitere SSRF Schwachstelle entdeckt

  1. April 2024 – Schon wieder wurde eine schwere Sicherheitslücke (CVE-2024-22262) im Spring Framework gefunden. Diese betrifft die Art und Weise, wie URLs durch die Verwendung des UriComponentsBuilder analysiert und Host-Überprüfungen durchgeführt werden. Betroffene Anwendungen könnten nach erfolgreichem Bestehen der Validierungsprüfungen Opfer von Open Redirect- oder Server-Side Request Forgery (SSRF)-Angriffen werden.

Diese Schwachstelle ist identisch mit den bereits früher gemeldeten CVEs 2024-22259 und 2024-22243, unterscheidet sich jedoch in den Eingabebedingungen.

Betroffene Produkte und Versionen:

  • Spring Framework
    • Versionen 6.1.0 bis 6.1.5
    • Versionen 6.0.0 bis 6.0.18
    • Versionen 5.3.0 bis 5.3.33
    • Ältere, nicht mehr unterstützte Versionen sind ebenfalls betroffen

Entwickler und Nutzer der betroffenen Versionen werden dringend dazu aufgerufen, ihre Systeme zu aktualisieren. Folgende Versionen wurden als sicher eingestuft:

  • Für 6.1.x: Update auf Version 6.1.6
  • Für 6.0.x: Update auf Version 6.0.19
  • Für 5.3.x: Update auf Version 5.3.34

Alle Updates sind als Open Source Software (OSS) verfügbar und sollen sofortigen Schutz gegen die potenziellen Angriffe bieten.

Experten raten zur schnellen Umsetzung dieser Updates, um mögliche Sicherheitsrisiken zu minimieren. Zusätzlich sollten Entwickler die Verwendung extern bereitgestellter URLs in ihren Anwendungen genau überprüfen und sicherstellen, dass alle externen Eingaben effektiv validiert werden, bevor sie weiterverarbeitet werden.

Related Posts

WordPress patcht Cross-Site Scripting-Sicherheitslücke

In der Veröffentlichung von WordPress 6.5.2 am 9. April 2024 wurde eine gespeicherte Cross-Site-Scripting-Sicherheitslücke gepatcht, die von nicht authentifizierten Benutzern ausgenutzt werden konnte, wenn ein Kommentarblock auf einer Seite vorhanden ist, sowie von authentifizierten Benutzern, die Zugriff auf den Block-Editor haben.

Read More

Kritische Sicherheitslücke in Apache Kafka entdeckt: CVE-2024-27309

April 2024 – Eine kritische Sicherheitslücke, die als CVE-2024-27309 identifiziert wurde, betrifft die beliebte Open-Source-Streaming-Plattform Apache Kafka. Die Entdeckung dieser Schwachstelle wurde gestern Abend von Colin McCabe von der Apache Software Foundation bekannt gegeben. Die Lücke weist auf potenzielle Fehlsteuerungen der Zugriffskontrollen während der Migration von ZooKeeper-Modus (ZK) zu KRaft-Modus in Apache Kafka hin. Folgende Versionen von Apache Kafka von dieser Schwachstelle betroffen: Apache Kafka 3.5.0 Apache Kafka 3.5.1 Apache Kafka 3.5.2 Apache Kafka 3.6.0 Apache Kafka 3.6.1 Während eines Migrationsprozesses von ZooKeeper-Modus zu KRaft-Modus in Apache Kafka können in bestimmten Fällen Zugriffskontrolllisten (Access Control Lists, ACLs) nicht korrekt durchgesetzt werden. Die Schwachstelle tritt unter zwei spezifischen Voraussetzungen auf:

Read More

Sicherheitspanne bei Microsoft: interne Passwörter offen im Netz

April 2024: Die Sicherheitsforscher von SOCRadar entdeckten einen öffentlich zugänglichen Speicherserver auf Microsofts Azure-Cloud-Dienst, der interne Informationen in Bezug auf Microsofts Suchmaschine Bing speicherte. Der Azure-Speicherserver enthielt Code, Skripte und Konfigurationsdateien mit Passwörtern, Schlüsseln und Anmeldeinformationen, die Microsoft-Mitarbeiter für den Zugriff auf andere interne Datenbanken und Systeme nutzten. Laut einem Interview mit TechCrunch war das Problem, dass der Speicherserver selbst nicht durch ein Passwort geschützt war und somit von jedermann im Internet eingesehen werden konnte.

Read More