WeasyPrint Schwachstelle erlaubt bösartige PDF Anhänge

Eine Schwachstelle in WeasyPrint, einen beliebter Open Source HTML zu PDF Converter, erlaubt es Nutzern Schadcode an generierte PDF Dateien anzuhängen. Am 8. März 2024 veröffentlichte WeasyPrint auf seinem Github Account eine Security Advisory, die vor der kritischen Sicherheitslücke (CVE-2024-28184) warnt. Diese ermöglicht das Anhängen von Inhalten aus beliebigen Dateien und URLs in ein generiertes PDF-Dokument, selbst wenn der url_fetcher so konfiguriert ist, dass er den Zugriff auf Dateien und URLs verhindert.

WeasyPrint ist ein beliebtes Open Source Tool zum erstellen von PDF Dateien aus HTML Vorlagen und wird vor allem auf Webplattformen und Cloud-Microservices eingesetzt, die in Python oder Ruby programmiert worden sind.

Besonders gefährdet sind Systeme, die WeasyPrint nutzen, Nutzerbasiert dynamisch Inhalte aus nicht vertrauenswürdigen oder unsicheren Quellen in PDFs einzubetten. Die Sicherheitslücke betrifft WeasyPrint ab Version 61.0. Plattformbetreiber werden dringend aufgefordert, auf die neueste Version 61.2 zu aktualisieren, in der dieses Problem behoben wurde.

Related Posts

Exploit für GL.iNet Router Schwachstelle veröffentlicht

Ende 2023 machten GL.iNet eine Reihe von Sicherheitslücken und CVEs (Common Vulnerabilities and Exposures) in seiner Firmware und Cloud-Produkten im Routerbereich öffentlich. Eine dieser Schwachstellen zur Umgehung der Authentifizierung bei GL.iNet Routern (CVE-2023-46453) steht nun besonders im Fokus, da im März 2024 ein Exploit dafür veröffentlicht wurde. Diese Sicherheitslücke ermöglicht es, die NGINX-Authentifizierung über Lua-Stringmusterabgleichung zu umgehen und betrifft verschiedene Routermodelle von GL.iNet vor der Version 4.5.0. Dies könnte unbefugten Zugriff und die Ausnutzung der betroffenen Geräte ermöglichen.

Read More

Fake Zoom, Skype und Google Meet Websites verbreiten Malware

Forscher von Zscaler ThreatLabz haben kürzlich aufgedeckt, dass ein Cyberkrimineller Remote Access Trojans (RATs) über gefälschte Online-Meeting-Plattformen verbreitet und dabei Nutzer von Android- und Windows-Geräten ins Visier nimmt. Die verbreiteten RATs umfassen den SpyNote RAT für Android-Geräte sowie NjRAT und DCRat für Windows-Systeme.

Read More

Regular Expression Denial of Service (ReDoS)

Regular Expression Denial of Service (ReDoS) ist eine Art von Denial-of-Service-Angriff (DoS), der die Schwächen bei der Verarbeitung von regulären Ausdrücken ausnutzt. Das grundlegende Prinzip eines ReDoS-Angriffs besteht darin, einen regulären Ausdrucksprozessor mit Eingaben zu versorgen, deren Verarbeitung extrem lange dauert, wodurch die Systemressourcen effektiv erschöpft werden und die Anwendung angehalten oder erheblich verlangsamt wird.

Read More