„`html
Zusammenfassung
CVE-2026-45553 beschreibt eine Local File Inclusion (LFI) Schwachstelle in NiceGUI-Versionen vor 3.12.0. Die Vulnerabilität ermöglicht es Angreifern, lokal auf dem Server gespeicherte Dateien auszulesen, wenn benutzergesteuerte Inhalte über die Funktion ui.restructured_text() verarbeitet werden. Der Schweregrad wird mit „High“ (CVSS 7.5) bewertet.
Betroffene Systeme
Betroffen sind NiceGUI-Installationen in Versionen vor 3.12.0. Das Framework wird in Python-basierten Webanwendungen eingesetzt. Kritisch sind Systeme, die ui.restructured_text() mit extern bereitgestellten oder benutzerdefinierten Inhalten aufrufen. Statische, hardcodierte reStructuredText-Inhalte sind nicht gefährdet.
Technische Details
Die Funktion ui.restructured_text() nutzt die Docutils-Bibliothek zur serverseitigen Verarbeitung von reStructuredText-Markups. Docutils unterstützt standardmäßig Einfügungsdirektive wie include, csv-table mit :file:-Parametern und raw mit :file:-Optionen. Diese Direktiven ermöglichen es, externe Dateien zu laden und auszulesen.
Ein Angreifer kann durch Injection dieser Direktiven auf beliebige Dateien zugreifen, die mit den Berechtigungen des NiceGUI-Prozesses lesbar sind. Beispielhaft können Konfigurationsdateien, Datenbankverbindungszeichenfolgen, API-Schlüssel oder andere sensible Daten extrahiert werden.
Die Schwachstelle erfordert, dass der Angreifer Einfluss auf die an ui.restructured_text() übergebenen Inhalte hat. Dies ist typischerweise durch Formulareingaben, URL-Parameter oder API-Anfragen möglich.
Empfohlene Massnahmen
- Sofortmassnahmen: Update auf NiceGUI Version 3.12.0 oder höher durchführen
- Eingabevalidierung: Benutzerinhalte vor Verarbeitung durch ui.restructured_text() strikt validieren und bereinigen
- Least Privilege: NiceGUI-Prozesse mit minimalen Dateisystem-Berechtigungen ausführen
- Netzwerk-Segmentierung: Zugriff auf NiceGUI-Anwendungen auf vertrauenswürdige Clients beschränken
Bewertung
Mit CVSS 7.5 stellt diese Schwachstelle ein erhebliches Sicherheitsrisiko dar. Die Exploitation ist unkompliziert und erfordert minimale Vorkenntnisse. Ein zeitnaher Patch ist erforderlich, insbesondere für produktive Systeme, die benutzerkontrollierte Inhalte verarbeiten.
„`