„`html
Zusammenfassung
CVE-2009-10007 beschreibt eine Session-Fixation-Schwachstelle in Catalyst::Plugin::Authentication für Perl in Versionen vor 0.10_027. Die Vulnerability ermöglicht es Angreifern, durch Kompromittierung einer Session-ID-Cookie die Identität authentifizierter Benutzer anzunehmen. Der CVSS-Score von 9.1 kennzeichnet dies als kritische Sicherheitslücke mit hohem Exploitationspotential.
Betroffene Systeme
Folgende Komponenten sind betroffen:
- Catalyst::Plugin::Authentication < 0.10_027 (alle Versionen)
- Perl-basierte Webanwendungen, die dieses Plugin nutzen
- Systeme mit aktivierter Session-Management-Funktionalität
Der Schweregrad ist systemübergreifend identisch, unabhängig von der Betriebssystem-Plattform.
Technische Details
Das Catalyst::Plugin::Authentication-Modul führt nach erfolgreicher Benutzerauthentifizierung keine automatische Session-ID-Regeneration durch. Dies ermöglicht sogenannte Session-Fixation-Angriffe nach folgendem Ablauf:
- Angreifer erzeugt eine gültige Session und erhält eine Session-ID-Cookie
- Das Opfer wird dazu gebracht, diese Session-ID zu verwenden (z.B. via Phishing oder MITM)
- Das Opfer authentifiziert sich mit seiner Credentials
- Die Session-ID ändert sich nicht, wodurch der Angreifer nun mit dem authentifizierten Kontext arbeitet
Angreifer benötigen keine Authentifizierungsdaten des Opfers, sondern lediglich Kontrolle über die Session-ID-Zuweisung.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Catalyst::Plugin::Authentication Version 0.10_027 oder höher durchführen
- Session-Handling: Manuelle Session-ID-Regeneration nach Authentication implementieren, falls Update nicht möglich
- Cookie-Sicherheit: HttpOnly- und Secure-Flags fĂĽr Session-Cookies setzen
- Monitoring: Verdächtige Session-Aktivitäten überwachen und Audit-Logs prüfen
Bewertung
CVSS v2.0: 9.1 (Critical)
Die hohe Kritikalität begründet sich durch das Netzwerk-Angriffsvektor, die fehlende Authentifizierungsvoraussetzung und die umfangreichen Auswirkungen auf die Integrität und Vertraulichkeit von Benutzersitzungen. Ein zeitnaher Patch ist erforderlich.
„`