Rocket.Chat braucht Sicherheitsupdate

In der freien Chatplattform Rocket.Chat steckt eine Sicherheitslücke, die das Ausführen von Code ermöglicht. Eine neue Server-Version steht zur Verfügung.

Die Sicherheitslücke lässt sich aus der Rocket-Chat-App auf den webbasierten Rocket-Chat und den Desktop-Client ausnutzen. Die Apps von iOS und Android seien nicht betroffen, teilen die Entdecker der Lücke mit. Der Angreifer braucht dazu ein Login auf einem verwundbaren Server, das sind laut dem zugehörigen Blogbeitrag der Entdecker Serverversionen vor 3.4.2. Anschließend schickt er eine mit Code präparierte Nachricht an einen Channel oder als direkte Nachricht. Eröffnet der Nutzer daraufhin einen Thread über die “Reply in Thread”-Funktion des Chats, wird der Code ausgeführt. Die Lücke ist unter CVE-2020-15926 geführt. Auf der Webseite des Entdeckers sind Bespiele für die Ausnutzung genannt. User und Admins von Rocket.Chat sollten also ein Update des Servers auf Version 3.4.3 oder wahlweise 3.5.0 machen und den Client ebenfalls auf die aktuelle Version bringen.

Rocket.Chat erläutert den Installations- und Update-Prozess auf seinen Websites.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben