Node.js: Angreifer kann Befehle ausführen

In einem Update haben die Entwickler der JavaScript-Laufzeitumgebung Node.js
mehrere Sicherheitslücken behoben, von denen einige ein erhebliches Schadenspotenzial aufweisen.

Diese Lücken ermöglichen nicht nur die Ausweitung von Privilegien und unbefugte Code-Ausführung, sondern auch die Möglichkeit für Angreifer, Node.js-basierte Dienste zum Absturz zu bringen. Besonders gefährlich ist ein Fehler bei der Verarbeitung und Berücksichtigung von Linux Capabilities wie CAP_SYS_ADMIN. Ein Node.js-Prozess, der mit erweiterten Berechtigungen läuft, verarbeitet diese nicht ordnungsgemäß, wodurch Angreifern ermöglicht wird, eigenen Code in diesen Prozess einzuschleusen.

 

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben