„`html
Zusammenfassung
Eine Authentifizierungslücke in Checkmk-Versionen vor 2.5.0p5 ermöglicht es Angreifern, auf persönliche Nachrichten von Dashboard-Erstellern zuzugreifen. Die Schwachstelle betrifft das User Messages Dashboard-Widget und ermöglicht Information Disclosure durch fehlerhafte Autorisierungsprüfungen bei Message-Fetching-Endpoints.
Betroffene Systeme
- Produkt: Checkmk
- Betroffene Versionen: < 2.5.0p5
- Komponente: User Messages Dashboard Widget
Technische Details
Die Schwachstelle basiert auf einem fehlerhaften Autorisierungsmechanismus in den Message-Fetching-Endpoints des User Messages Widgets. Bei der Verarbeitung von Anfragen wird die Identität des Dashboard-Erstellers statt des Betrachters verifiziert. Ein Angreifer, der über einen gültigen Public-Dashboard-Share-Token verfügt, kann durch direkte Anfragen an die zugrundeliegenden Endpoints die persönlichen Nachrichten des Dashboard-Erstellers auslesen. Dies ist möglich, auch wenn das User Messages Widget auf dem Dashboard nicht installiert ist.
Angriffsvektor: Network (CVSS-Vektor über Netzwerk auslösbar)
CVSS-Score: 5.3 (Medium-Severity)
Empfohlene Massnahmen
- Patch einspielen: Update auf Checkmk 2.5.0p5 oder neuer durchfĂĽhren
- Interim-Massnahmen: Public-Dashboard-Share-Token regelmäßig überprüfen und ungültig machen
- Monitoring: Ungewöhnliche API-Anfragen an Message-Endpoints protokollieren
- Zugriffskontrolle: Share-Token-Verwaltung ĂĽberprĂĽfen und restriktiv konfigurieren
Bewertung
Die Schwachstelle stellt ein moderates Risiko dar, da ein funktionierender Public-Share-Token erforderlich ist. Allerdings können sensible Informationen kompromittiert werden. Ein zeitnaher Patch ist empfohlen.
„`