„`html
Zusammenfassung
In der nextlevelbuilder GoClaw-Software bis Version 3.13.0-beta.2 wurde eine Schwachstelle mit mittlerem Schweregrad (CVSS 6.3) identifiziert. Die Vulnerabilität betrifft die Autorisierungsmechanismen der WebSocket RPC Handler-Komponente und ermöglicht es Angreifern, Zugriffskontrollrichtlinien zu umgehen. Die Sicherheitslücke wurde öffentlich offengelegt und ist derzeit exploitierbar.
Betroffene Systeme
Die Vulnerability betrifft nextlevelbuilder GoClaw in allen Versionen bis einschließlich 3.13.0-beta.2. Als Netzwerk-basierte Schwachstelle können alle Systeme mit aktiviertem WebSocket RPC Handler angegriffen werden, unabhängig vom Betriebssystem oder der Infrastruktur-Umgebung.
Technische Details
Die Schwachstelle liegt in der Funktion MethodRouter.Handle innerhalb der Datei internal/gateway/router.go. Der WebSocket RPC Handler führt unzureichende Autorisierungsprüfungen durch, bevor Remote-Methodenaufrufe verarbeitet werden. Dies ermöglicht authentifizierten oder teilweise authentifizierten Benutzern, auf geschützte Funktionen zuzugreifen, für die sie nicht berechtigt sind.
Der Angriffsvektor ist netzwerkbasiert, sodass keine lokalen Systemzugriffe erforderlich sind. Ein Angreifer kann eine manipulierte WebSocket-Verbindung herstellen und RPC-Anfragen mit erhöhten Privilegien durchführen.
Empfohlene Massnahmen
- Sofortige Massnahmen: Implementieren Sie Netzwerk-Segmentierung und beschränken Sie WebSocket-Zugriffe auf vertrauenswürdige IP-Adressen
- Monitoring: Überwachen Sie WebSocket RPC Handler auf ungewöhnliche Methodenaufrufe und Zugriffsmuster
- Updates: Überprüfen Sie regelmäßig auf Sicherheitspatches, da derzeit kein offizieller Patch verfügbar ist
- Workaround: Deaktivieren Sie WebSocket RPC Handler, falls nicht erforderlich
Bewertung
CVSS-Score: 6.3 (Medium)
Trotz des Medium-Ratings stellt diese Vulnerability ein erhebliches Risiko dar, da kein Patch verfügbar ist. Die öffentliche Disclosure erhöht das Exploitationsrisiko erheblich. Eine zeitnahe Behebung durch den Hersteller ist dringend erforderlich.
„`