„`html
Zusammenfassung
Eine Authentifizierungslücke wurde in Weaviate bis zur Version 1.37.7 identifiziert. Die Schwachstelle ermöglicht einen Authorization Bypass durch manipulierte statische API-Schlüssel. Der Static API Key Handler in der Komponente usecases/auth/authentication/apikey/client.go ist betroffen. Ein Patch ist verfügbar.
Betroffene Systeme
Betroffene Versionen: Weaviate bis Version 1.37.7
Komponente: Static API Key Handler (usecases/auth/authentication/apikey/client.go)
Funktion: validateConfig
Technische Details
Die Schwachstelle existiert in der validateConfig-Funktion des Static API Key Handlers. Durch Manipulation des Parameters StaticApiKey können Angreifer die Authentifizierungsprüfungen umgehen und sich ohne gültige Anmeldedaten Zugriff verschaffen.
CVSS-Score: 5.0 (Medium)
Angriffsvektor: Netzwerk (Remote)
Komplexität: Erhöht
Trotz erhöhter Komplexität ist ein Proof-of-Concept öffentlich verfügbar. Die Exploitierbarkeit wird als schwierig eingestuft, erfordert jedoch keine Benutzerinteraktion oder erhöhte Privilegien.
Patch-Commit: 40f2cc32279f0f8a51016c3c6870a2c0c808e6c0
Empfohlene Massnahmen
- Sofort durchführen: Update auf Weaviate Version 1.38.0-rc.0 oder höher
- Übergangsmaßnahme: Implementieren Sie zusätzliche Netzwerk-basierte Zugriffskontrolle und Monitoring von API-Key-Aktivitäten
- Validierung: Überprüfen Sie API-Key-Konfigurationen auf Anomalien und verdächtige Zugriffsmuster
- Monitoring: Aktivieren Sie detailliertes Logging für Authentifizierungsvorgänge
Bewertung
Diese Schwachstelle erfordert priorisierte Aufmerksamkeit, obwohl der CVSS-Score moderat ist. Der öffentlich verfügbare Exploit und die Authentication-Bypass-Natur erhöhen das praktische Risiko erheblich. Eine zeitnahe Aktualisierung ist empfohlen.
„`