„`html
Zusammenfassung
Vikunja vor Version 2.2.1 weist eine kritische Autorisierungslücke auf, die zwei schwerwiegende Sicherheitsprobleme kombiniert. Der LinkSharing.ReadAll-Endpoint gibt Share-Hashes an Benutzer mit Lesezugriff preis und ermöglicht eine Eskalation zu Admin-Berechtigungen. Zusätzlich führt eine fehlende Validierung im GetTaskAttachment-Endpoint zu einem sequenziellen ID-Enumeration-Angriff, wodurch Angreifer auf alle Dateianhänge der Instanz zugreifen können.
Betroffene Systeme
Betroffen sind alle Vikunja-Installationen vor Version 2.2.1. Die Schwachstelle ist plattformunabhängig und beeinträchtigt Web-, Desktop- und Mobile-Clients, die gegen anfällige Server-Instanzen kommunizieren. Besonders kritisch sind produktive Umgebungen mit sensiblen Projektdaten und mehreren Benutzern.
Technische Details
Schwachstelle 1 – Authorization Bypass (LinkSharing): Der LinkSharing.ReadAll-Endpoint offenbart Share-Hashes an Benutzer mit Lesezugriff. Diese Hashes ermöglichen direkten Zugriff auf geteilte Ressourcen. Angreifer können diese Hashes analysieren, um Admin-Shares zu identifizieren und deren Berechtigungen zu missbrauchen.
Schwachstelle 2 – Sequential ID Enumeration (Attachments): GetTaskAttachment fĂĽhrt BerechtigungsprĂĽfungen gegen benutzersupplierte Task-IDs durch, lädt Anhänge aber ĂĽber sequenzielle IDs ohne Eigentumsvalidierung. Ein Angreifer kann durch Iteration ĂĽber ID-Bereiche alle systemweiten Attachments enumeriieren, herunterladen und löschen – unabhängig von Projektmitgliedschaften.
Die Kombination beider Lücken ermöglicht eine vollständige Datenexfiltration und Datenmanipulation über Projektgrenzen hinweg.
Empfohlene Massnahmen
1. Sofortige Massnahme: Vikunja-Instanzen sollten isoliert oder offline genommen werden, bis ein Patch verfĂĽgbar ist.
2. Zugriffskontrolle: Implementieren Sie strikte Netzwerk-Segmentierung und beschränken Sie Zugriffe auf den Vikunja-Server.
3. Monitoring: Überwachen Sie Logs auf verdächtige LinkSharing- und Attachment-Anfragen.
4. Datenprüfung: Überprüfen Sie Audit-Logs auf unbefugte Zugriffe und Löschungen.
Bewertung
CVSS 9.8 (Critical): Die Bewertung ist gerechtfertigt. Mit Netzwerk-Vektor, geringen Anforderungen und vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit stellt diese Schwachstelle ein massives Sicherheitsrisiko dar. Ein Patch ist dringend erforderlich.
„`