Mehrere kritische Schwachstellen in Pagure ermöglichen Remote Code Execution

2025-03-23
Mehrere kritische Schwachstellen in Pagure ermöglichen Remote Code Execution

Sicherheitsforscher haben mehrere kritische Schwachstellen in Pagure, der von Fedora verwendeten Software-Forge, entdeckt, die Remote Code Execution (RCE) ermöglichen. Eine Schwachstelle rührte von einer Argumenten-Injection in der Funktion PagureRepo.log() her, die es Angreifern erlaubte, in beliebige Dateien zu schreiben und beliebigen Code auszuführen. Weitere Schwachstellen umfassten Path Traversal und die unsachgemäße Behandlung symbolischer Links. Diese Schwachstellen konnten ausgenutzt werden, um Fedora-Paket-Spezifikationsdateien zu modifizieren und möglicherweise bösartigen Code einzuführen. Angreifer könnten sogar die vollständige Kontrolle über den Pagure-Server erlangen, indem sie die Datei `/srv/git/.bashrc` überschreiben. Fedora ist zu Forgejo migriert, um dieses Problem zu beheben, aber die Schwachstellen heben kritische Probleme in der Sicherheit der Open-Source-Software-Lieferkette hervor.

Mehr lesen
Entwicklung

Linux-Distributionen: Schwachstellen in der Lieferkette ermöglichen schnelle Kompromittierung

2025-03-19
Linux-Distributionen: Schwachstellen in der Lieferkette ermöglichen schnelle Kompromittierung

Forscher haben Schwachstellen in der Software-Infrastruktur von Linux-Distributionen entdeckt, die es Angreifern ermöglichen, innerhalb weniger Tage ganze Systeme zu kompromittieren. Im Gegensatz zu komplexen Angriffen auf die Lieferkette, die auf Abhängigkeiten abzielen, konzentrierte sich diese Forschung auf die Infrastruktur der Distributionen selbst, wie z. B. Pagures von Fedora und den Open Build Service von openSUSE. Durch die Ausnutzung von Argument-Injection-Schwachstellen konnten Angreifer Sicherheitskontrollen leicht umgehen und bösartigen Code injizieren. Dies unterstreicht die erheblichen Sicherheitsrisiken in der Lieferkette, denen selbst große Open-Source-Projekte ausgesetzt sind, und betont die Notwendigkeit verbesserter Sicherheitsaudits und Schutzmaßnahmen für die Software-Infrastruktur.

Mehr lesen