Unzurechender Zugriffsschutz im Drupal-Modul Panels (CVE-2025-3474)

Am 9. April 2025 wurde eine kritische Sicherheitslücke (CVE-2025-3474) im beliebten Drupal-Modul Panels bekannt gegeben. Das Sicherheitsrisiko wird mit 16 von 25 Punkten bewertet, was der Stufe „Critical“ entspricht. Die Schwachstelle betrifft alle Versionen vor Panels 4.9.0.

Das Panels-Modul ermöglicht es Administratoren, benutzerdefinierte Seitenvarianten mit Hilfe von Page Manager oder Panelizer zu erstellen. Die nun entdeckte Schwachstelle erlaubt es jedoch unauthentifizierten Angreifern, unter bestimmten Bedingungen auf sensible Routen zuzugreifen und Blöcke innerhalb von Seitenvarianten zu bearbeiten oder anzusehen – ohne entsprechende Berechtigungen.

Zwar ist das Angriffsszenario laut der Sicherheitsmeldung theoretischer Natur, da Angreifer den exakten Maschinenname der Variante und der zugrunde liegenden Seite kennen müssen, was nicht direkt aus dem Seitenquelltext ersichtlich ist. Dennoch stellt die Lücke ein erhebliches Risiko dar – insbesondere in komplexen Sites mit vielen benutzerdefinierten Varianten. Zudem können nur einfache Blöcke manipuliert werden, da komplexere Inhalte fehlschlagen, wenn entsprechende Zugriffsrechte fehlen.

Related Posts

4.4 Mio Datensätze bei WooCommerce Datenleck gestohlen

Laut einem Bericht von Hackread hat ein Hacker namens „Satanic“ über 4,4 Millionen Datensätze von Nutzern WooCommerce-basierter Shops gestohlen. Die Daten – darunter E-Mails, Telefonnummern und Geschäftsinformationen – sollen nicht direkt aus WooCommerce stammen, sondern über unsichere Drittanbieter-Integrationen wie CRM- oder Marketingtools abgegriffen worden sein. Betroffen sind auch namhafte Organisationen wie NVIDIA, NIST und Texas.gov.

Read More

CVE-2024-26013: fehlende ĂśberprĂĽfung von Zertifikatsnamen bei FGFM-Verbindungen bei Fortinet

Eine neu entdeckte Schwachstelle mit der Kennung CVE-2024-26013 und CVE-2024-50565 betrifft eine breite Produktpalette von Fortinet, darunter FortiOS, FortiProxy, FortiManager, FortiAnalyzer, FortiVoice und FortiWeb. Laut dem am 8. April 2025 veröffentlichten Fortinet-Sicherheitshinweis (FG-IR-24-046) besteht die Lücke in einer fehlenden Überprüfung von Zertifikatsnamen bei FGFM-Verbindungen (FortiGate-Fabric-Management).

Read More

Kritische SicherheitslĂĽcke in S3 Plattform in MinIO CVE-2025-31489

Die S3 Alternative MinIO hat eine kritische Schwachstelle (CVE-2025-31489) in seiner Software entdeckt, die in der Version RELEASE.2023-05-18T00-05-36Z eingeführt wurde und mit der Version RELEASE.2025-04-03T14-56-28Z behoben ist. Die Sicherheitslücke betrifft die unvollständige Signaturvalidierung bei Uploads mit „unsigned-trailer“, was es Angreifern ermöglicht, mit beliebigen Geheimnissen Objekte in Buckets hochzuladen – vorausgesetzt, sie kennen den Access Key und haben WRITE-Rechte auf den Ziel-Bucket.

Read More