Schwachstelle in Spring Framework: Angreifer können Dateien lesen

In der neuesten Version 6.1.14 des Spring Frameworks wurden zwei Sicherheitslücken behoben. Die erste, CVE-2024-38819, betrifft eine Path-Traversal-Schwachstelle in den funktionalen Web-Frameworks. Bei einer Path-Traversal-Schwachstelle handelt es sich um eine Sicherheitslücke, bei der Angreifer durch manipulierte Eingaben Zugriff auf Dateien und Verzeichnisse außerhalb des vorgesehenen Pfads erhalten können. Dies ermöglicht es ihnen, unberechtigten Zugriff auf sensible Daten zu erlangen oder Systemdateien zu verändern.

Die zweite Sicherheitslücke, CVE-2024-38820, betrifft eine Ausnahme aufgrund der Groß- und Kleinschreibung im DataBinder des Spring Frameworks. Der DataBinder wird verwendet, um Daten aus Webanfragen automatisch an Java-Objekte zu binden. Er sorgt dafür, dass Benutzereingaben korrekt in Objekte umgewandelt werden. Ein Fehler in der Groß- und Kleinschreibung bei der Zuordnung von Attributnamen kann jedoch zu einer Sicherheitslücke führen, die es Angreifern ermöglicht, nicht vorgesehene Datenmanipulationen durchzuführen.

Der Open-Source-Support für die Versionen 5.3.x und 6.0.x wurde bereits im August 2024 eingestellt. Dennoch sind die Schwachstellen in den kommerziellen Versionen 5.3.41 und 6.0.25 behoben worden. Für Nutzer, die keine kommerziellen
Kunden sind, wird empfohlen, so bald wie möglich auf eine unterstützte Open-Source-Version umzusteigen.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Nach oben