WeasyPrint Schwachstelle erlaubt bösartige PDF Anhänge

Eine Schwachstelle in WeasyPrint, einen beliebter Open Source HTML zu PDF Converter, erlaubt es Nutzern Schadcode an generierte PDF Dateien anzuhängen. Am 8. März 2024 veröffentlichte WeasyPrint auf seinem Github Account eine Security Advisory, die vor der kritischen Sicherheitslücke (CVE-2024-28184) warnt. Diese ermöglicht das Anhängen von Inhalten aus beliebigen Dateien und URLs in ein generiertes PDF-Dokument, selbst wenn der url_fetcher so konfiguriert ist, dass er den Zugriff auf Dateien und URLs verhindert.

WeasyPrint ist ein beliebtes Open Source Tool zum erstellen von PDF Dateien aus HTML Vorlagen und wird vor allem auf Webplattformen und Cloud-Microservices eingesetzt, die in Python oder Ruby programmiert worden sind.

Besonders gefährdet sind Systeme, die WeasyPrint nutzen, Nutzerbasiert dynamisch Inhalte aus nicht vertrauenswürdigen oder unsicheren Quellen in PDFs einzubetten. Die Sicherheitslücke betrifft WeasyPrint ab Version 61.0. Plattformbetreiber werden dringend aufgefordert, auf die neueste Version 61.2 zu aktualisieren, in der dieses Problem behoben wurde.

Related Posts

Sicherheitslücken bei IBM Business Automation Workflow und WebSphere

Bei den Produkten rund um den IBM Business Automation Workflow wurden mehrere Sicherheitslücken festgestellt, die Betreiber der Software sollten unverzüglich Ihre Software patchen. Wir haben die wichtigsten Erkenntnisse aus dem IBM Security Bulletin zusammengefasst.

Read More

Github Actions lassen sich für Password Spraying Attacken ausnutzen

GitHub Actions bieten eine einfache und kostenlose Möglichkeit IP-Adressen rotieren zu lassen, wodurch sie sich ideal für Password-Spraying-Angriffe eignen. Password Spraying ist eine beliebte Form eines Cyberangriffs, bei dem Angreifer versuchen, mit einem einzigen Passwort den Zugriff auf zahlreiche Benutzerkonten probieren, in der Hoffnung, dass das Passwort auf eines der Konten passt. Im Gegensatz zu herkömmlichen Brute-Force-Angriffen, bei denen zahlreiche Passwörter gegen ein einzelnes Konto getestet werden, zielt Password Spraying darauf ab, die Sicherheitsmechanismen zu umgehen, die bei mehrfachen falschen Versuchen ein Konto sperren würden.

Read More

Cross Site Scripting Gefahr durch User-generierte Youtube Links

In diesem Artikel wollen wir darstellen wie einfach es ist, Cross Site Scripting (XSS) per modifizierten Youtube Links durchzuführen. Die Vorraussetzungen dafür sind eine Webplattform, die es Ihren Usern erlaubt Links auf Youtube Videos anzugeben, die dann z.B. im User Profil angezeigt werden.

Read More