„`html
CVE-2025-58902: Unauthenticated Local File Inclusion in Lighthouse
Zusammenfassung
Die Sicherheitslücke CVE-2025-58902 betrifft die Lighthouse-Software in Versionen bis einschließlich 1.2.12 und ermöglicht unauthentifizierten Angreifern, beliebige Dateien vom Server zu lesen. Die Schwachstelle wird mit einem CVSS-Score von 8.1 (High) bewertet und nutzt eine Local File Inclusion (LFI)-Anfälligkeit aus. Bislang ist kein offizieller Patch verfügbar.
Betroffene Systeme
- Lighthouse <= 1.2.12
- Alle Installationen ohne Sicherheits-Updates
- Systeme mit netzwerkbasiertem Zugriff auf Lighthouse
Die Anfälligkeit kann über das Netzwerk (Network Vector) ausgenutzt werden und erfordert keine Authentifizierung.
Technische Details
Die LFI-Schwachstelle ermöglicht es Angreifern, durch manipulierte Parameter Systemdateien zu offenbaren. Typische Ziele sind Konfigurationsdateien, Zugangsdaten oder Systemdateien wie /etc/passwd. Der Angriff exploitiert unzureichende Eingabevalidierung in den Dateizugriffsfunktionen von Lighthouse.
Angriffsvektor: Ein Angreifer sendet präparierte HTTP-Requests mit Path-Traversal-Sequenzen an anfällige Endpunkte, um auf geschützte Dateien zuzugreifen.
Empfohlene Massnahmen
- Sofortmassnahmen: Lighthouse-Instanzen isolieren oder Netzwerkzugriff einschränken
- Monitoring: Logdateien auf verdächtige Zugriffsmuster überwachen
- Aktualisierungen: Auf verfügbare Patches aktualisieren, sobald diese veröffentlicht werden
- WAF-Regeln: Web Application Firewall-Filter gegen Path-Traversal-Angriffe aktivieren
- Zugriffskontrolle: Netzwerkzugriff auf Lighthouse auf vertrauenswürdige IPs beschränken
Bewertung
CVSS 8.1 (High): Die Kombination aus fehlender Authentifizierung, Netzwerkverfügbarkeit und der Möglichkeit, sensible Dateien zu lesen, stellt eine erhebliche Sicherheitsbedrohung dar. Unternehmen sollten diese Schwachstelle prioritär adressieren.
„`