WeasyPrint Schwachstelle erlaubt bösartige PDF Anhänge

Eine Schwachstelle in WeasyPrint, einen beliebter Open Source HTML zu PDF Converter, erlaubt es Nutzern Schadcode an generierte PDF Dateien anzuhängen. Am 8. März 2024 veröffentlichte WeasyPrint auf seinem Github Account eine Security Advisory, die vor der kritischen Sicherheitslücke (CVE-2024-28184) warnt. Diese ermöglicht das Anhängen von Inhalten aus beliebigen Dateien und URLs in ein generiertes PDF-Dokument, selbst wenn der url_fetcher so konfiguriert ist, dass er den Zugriff auf Dateien und URLs verhindert.

WeasyPrint ist ein beliebtes Open Source Tool zum erstellen von PDF Dateien aus HTML Vorlagen und wird vor allem auf Webplattformen und Cloud-Microservices eingesetzt, die in Python oder Ruby programmiert worden sind.

Besonders gefährdet sind Systeme, die WeasyPrint nutzen, Nutzerbasiert dynamisch Inhalte aus nicht vertrauenswürdigen oder unsicheren Quellen in PDFs einzubetten. Die Sicherheitslücke betrifft WeasyPrint ab Version 61.0. Plattformbetreiber werden dringend aufgefordert, auf die neueste Version 61.2 zu aktualisieren, in der dieses Problem behoben wurde.

Related Posts

Microsoft Themes: Sicherheitslücke erlaubt Passwort Diebstahl

Im März 2024 veröffentlichte Microsoft Details zur Sicherheitslücke CVE-2024-21320, die es Angreifern ermöglicht, legitime Microsoft-Themes zu imitieren und Nutzer dazu verleiten, ihre Anmeldedaten preiszugeben.

Read More

Exploit für GL.iNet Router Schwachstelle veröffentlicht

Ende 2023 machten GL.iNet eine Reihe von Sicherheitslücken und CVEs (Common Vulnerabilities and Exposures) in seiner Firmware und Cloud-Produkten im Routerbereich öffentlich. Eine dieser Schwachstellen zur Umgehung der Authentifizierung bei GL.iNet Routern (CVE-2023-46453) steht nun besonders im Fokus, da im März 2024 ein Exploit dafür veröffentlicht wurde. Diese Sicherheitslücke ermöglicht es, die NGINX-Authentifizierung über Lua-Stringmusterabgleichung zu umgehen und betrifft verschiedene Routermodelle von GL.iNet vor der Version 4.5.0. Dies könnte unbefugten Zugriff und die Ausnutzung der betroffenen Geräte ermöglichen.

Read More

Github Actions lassen sich für Password Spraying Attacken ausnutzen

GitHub Actions bieten eine einfache und kostenlose Möglichkeit IP-Adressen rotieren zu lassen, wodurch sie sich ideal für Password-Spraying-Angriffe eignen. Password Spraying ist eine beliebte Form eines Cyberangriffs, bei dem Angreifer versuchen, mit einem einzigen Passwort den Zugriff auf zahlreiche Benutzerkonten probieren, in der Hoffnung, dass das Passwort auf eines der Konten passt. Im Gegensatz zu herkömmlichen Brute-Force-Angriffen, bei denen zahlreiche Passwörter gegen ein einzelnes Konto getestet werden, zielt Password Spraying darauf ab, die Sicherheitsmechanismen zu umgehen, die bei mehrfachen falschen Versuchen ein Konto sperren würden.

Read More