„`html
Zusammenfassung
Eine Reflected Cross-Site Scripting (XSS) Schwachstelle wurde in Valhalla, einem Open-Source-Routing-Engine für OpenStreetMap-Daten, identifiziert. Die Anfälligkeit betrifft Version 3.6.3 und frühere Versionen. Der JSONP-Callback-Parameter wird ohne Validierung oder Ausgabecodierung direkt in die HTTP-Response reflektiert, wodurch die Einschleusung beliebigen JavaScripts ermöglicht wird.
Betroffene Systeme
Valhalla Version 3.6.3 und alle vorherigen Versionen sind betroffen. Die Schwachstelle beeinträchtigt alle Installationen, die JSONP-Callback-Funktionalität unterstützen und mit OpenStreetMap-Daten arbeiten.
Technische Details
Der Angriffsmechanismus basiert auf der fehlerhaften Behandlung des JSONP-Callback-Parameters. Wenn ein Anfrageparameter spezifiziert wird, reflektiert das System den Wert direkt in den Response-Body mit Content-Type: application/javascript, ohne Validierung oder Filterung durchzufĂĽhren.
Die Anfälligkeit wird durch folgendes Szenario ausgelöst: Ein Angreifer erstellt eine speziell manipulierte URL mit beliebigem JavaScript-Code im Callback-Parameter. Wird diese URL ĂĽber ein <script src=“…“> Tag geladen, fĂĽhrt der Browser den injizerten Code im Kontext der ursprĂĽnglichen Domain aus. Dies ermöglicht:
- Diebstahl von Session-Token
- Offenlegung von Anmeldedaten
- AusfĂĽhrung von Aktionen im Namen des Opfers
Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung.
Empfohlene Massnahmen
Sofortmassnahmen: Implementierung von Input-Validierung fĂĽr den Callback-Parameter mit strengem Allowlist-Filter (alphanumerische Zeichen und Unterstriche). Ausgabecodierung fĂĽr alle reflektierten Parameter ist obligatorisch.
Langfristig: Vollständige Deaktivierung der JSONP-Unterstützung, falls nicht erforderlich. Alternativ: Verwendung von CORS (Cross-Origin Resource Sharing) mit appropriate Headers. Content Security Policy (CSP) implementieren, um Inline-Script-Ausführung zu verhindern.
Ein Security-Update steht zum Zeitpunkt der Veröffentlichung nicht zur Verfügung. Administratoren sollten diese Situation kontinuierlich überwachen.
Bewertung
CVSS Score: 6.1 (Medium) – Die Schwachstelle ermöglicht bedeutende Sicherheitsrisiken, erfordert aber User-Interaktion und bietet begrenzte Exploitierbarkeit im Vergleich zu kritischen Schwachstellen.
„`