„`html
Zusammenfassung
CVE-2026-82448 beschreibt eine kritische Sicherheitslücke in Shinobi vor Commit 5a76c74f. Eine hardcodierte Verbindungsschlüssel im Child-Node-Service ermöglicht es unauthentifizierten Angreifern, beliebige Datenbankabfragen auszuführen. Die Schwachstelle weist einen CVSS-Score von 9.8 auf und erfordert sofortige Maßnahmen.
Betroffene Systeme
Alle Shinobi-Installationen vor dem Commit 5a76c74f sind betroffen. Dies umfasst verschiedene Versionen und Bereitstellungsszenarien, in denen die Child-Node-Service-Komponente aktiv ist. Systeme mit öffentlich erreichbaren Child-Node-Ports sind besonders gefährdet.
Technische Details
Die Vulnerabilität beruht auf einem hardcodierten Authentifizierungsschlüssel im Child-Node-Service. Angreifer können diesen Schlüssel während des WebSocket-Handshake präsentieren und Zugriff auf den onWebSocketDataFromChildNode-Handler erhalten. Durch diesen Handler können SQL-Abfragen direkt an die Datenbank übertragen werden, ohne dass eine legitime Authentifizierung erforderlich ist.
Dies ermöglicht:
- Auslesen von Benutzerdaten und Anmeldeinformationen
- Modifizierung von Kamerakonfigurationen
- Manipulation von Systemeinstellungen
- Vollständiger Datenbankzugriff
Empfohlene MaĂźnahmen
- Sofort: Child-Node-Ports durch Firewall-Regeln isolieren und nur autorisierten Systemen Zugriff gewähren
- Dringend: Auf Commit 5a76c74f oder neuere Version aktualisieren
- Überprüfung: Audit-Logs auf verdächtige WebSocket-Verbindungen prüfen
- Monitoring: Datenbankzugriffe ĂĽberwachen und anomale SQL-Anfragen erkennen
Bewertung
Schweregrad: CRITICAL (CVSS 9.8)
Diese Schwachstelle wird als kritisch bewertet aufgrund des vollständigen Datenbankzugriffs ohne Authentifizierung. Ein Sicherheitspatch ist aktuell nicht verfügbar. Bis zur Verfügbarkeit eines Updates sollten Netzwerk-basierte Schutzmaßnahmen implementiert werden.
„`