„`html
CVE-2026-80348: Kritische AuthentifizierungslĂĽcke in TarsWeb
Zusammenfassung
TarsWeb weist eine kritische Authentifizierungslücke auf, die es authentifizierten Benutzern ermöglicht, rollenbasierte Zugriffskontrollmechanismen zu umgehen. Vier Methoden in der Datei app/controller/patch/PatchController.js führen keine Authentifizierungsprüfungen durch, wodurch ein Angreifer unberechtigt auf alle verwalteten Applikationen und Server zugreifen kann.
Betroffene Systeme
Die Schwachstelle betrifft verschiedene Versionen von TarsWeb. Der genaue Versionsbereich wird vom Hersteller noch nicht offengelegt. Alle Installationen mit aktiven TarsWeb-Konsolen und registrierten Servern sind potentiell gefährdet.
Technische Details
Anfällige Methoden:
uploadAndPublish: Akzeptiert Package-Uploads und deployed diese auf alle Server ohne AutorisierungsprüfungdownloadPackage: Ermöglicht Download beliebiger Packages mittels unscopedSequential Primary KeysdeletePatchPackage: Erlaubt Löschen von Packages anderer ApplikationensetPatchPackageDefault: Ändert Standard-Deployment-Packages ohne Validierung
Im Gegensatz dazu führt die schwesterliche Methode uploadPatchPackage ordnungsgemäß eine Developer-Autorisierungsprüfung durch. Die fehlende AuthService-Aufrufe in den vier anfälligen Methoden bedeuten, dass nur die Serverregistrierung überprüft wird.
Angriffsszenario: Ein authentifizierter Benutzer mit Rolle fĂĽr Applikation A kann Packages zu Applikation B deployen, Packages von Applikation C herunterladen und alle verwalteten Server kompromittieren.
Empfohlene Massnahmen
- Sofortige Implementierung von AuthService-Aufrufen in allen vier anfälligen Methoden
- Durchsetzung applikationsspezifischer Rollen-Validierung vor Package-Operationen
- Verwendung von scoped Sequential IDs statt unscoped Primary Keys fĂĽr Package-Zugriff
- Audit-Logging fĂĽr alle Package-Operationen aktivieren
- Netzwerksegmentierung fĂĽr TarsWeb-Konsolen implementieren
Bewertung
CVSS-Score: 8.8 (High)
Angriffsvektor: Network
VerfĂĽgbarkeit des Patches: Nicht verfĂĽgbar
Dieser kritische Schweregrad ist berechtigt, da die Lücke vollständige rollenbasierte Zugriffskontrolle umgeht und Remote-Code-Execution auf allen verwalteten Systemen ermöglicht.
„`