„`html
Zusammenfassung
Eine Authentifizierungslücke wurde in Gerapy bis Version 0.9.13 identifiziert. Die Sicherheitslücke befindet sich in der Project Upload Endpoint-Funktion der Datei gerapy/server/core/views.py und ermöglicht unbefugten Zugriff ohne Authentifizierungsüberprüfung. Das öffentlich bekannte Exploit kann remote ausgenutzt werden.
Betroffene Systeme
Die Schwachstelle betrifft Gerapy-Installationen in den Versionen bis einschließlich 0.9.13. Gerapy ist ein verteiltes Web-Crawling-Framework basierend auf Scrapy und wird häufig in automatisierten Web-Scraping-Infrastrukturen eingesetzt. Alle Systeme mit betroffenen Versionen sind anfällig für diese Lücke.
Technische Details
Das Project Upload Endpoint in gerapy/server/core/views.py enthält unzureichende Authentifizierungsmechanismen. Ein Angreifer kann über das Netzwerk auf diesen Endpunkt zugreifen und Projekte hochladen, ohne sich authentifizieren zu müssen. Dies ermöglicht unbefugte Änderungen am System, Ausführung von Malicious-Code oder Datenabfluss.
Der CVSS-Score von 7.3 (High) bewertet die Kritikalität als erheblich. Der Schwachstelle liegt ein Network-basierter Angriffsvektor zugrunde, was die remote Ausnutzung ermöglicht. Das Exploit wurde öffentlich offengelegt und ist verfügbar.
Empfohlene Massnahmen
- Patch einspielen: Update auf eine Version ab 0.9.14, die den Patch bd4891c60315f17611a3b7a651ffe0fba7cfe71e enthält
- Netzwerk-Segmentierung: Beschränken Sie den Zugriff auf den Gerapy-Server durch Firewall-Regeln und VPN
- Monitoring: Überwachen Sie Upload-Aktivitäten auf verdächtige Muster
- Zugriffsschutz: Implementieren Sie reverse Proxy mit Authentifizierung vor Gerapy
Bewertung
CVSS: 7.3 (High) | Kritikalität: Hoch
Die Kombination aus fehlender Authentifizierung und öffentlich bekanntem Exploit macht eine schnelle Behebung notwendig. Systeme sollten unverzüglich gepatcht werden.
„`