„`html
Zusammenfassung
In Leantime bis Version 3.8.0 wurde eine Autorisierungsschwachstelle in der API-Komponente Setting::saveSetting identifiziert. Die Vulnerability ermöglicht es Angreifern, Systemeinstellungen unberechtigt zu modifizieren. Mit einem CVSS-Score von 6.3 wird die Schwachstelle als Medium klassifiziert. Der Exploit ist öffentlich verfügbar und wird aktiv ausgenutzt.
Betroffene Systeme
- Leantime Version 3.8.0 und frĂĽher
- Alle Installationen mit aktivierter API-Funktionalität
- Systeme ohne aktualisierte Sicherheitspatches
Technische Details
Die Vulnerability liegt in der fehlerhaften Autorisierungsprüfung der saveSetting()-Funktion. Diese ermöglicht authentifizierten Benutzern mit eingeschränkten Rechten, über die REST-API auf Einstellungsfunktionen zuzugreifen, die ihrer Berechtigungsstufe nicht entsprechen.
Angriffsvektor: Network (CVSS:3.1/AV:N) – Remote-Exploitation ohne physischen Zugriff möglich
Angriffskomplexität: Low – Keine speziellen Voraussetzungen erforderlich
Ein Angreifer könnte kritische Systemkonfigurationen manipulieren, etwa:
- Benutzerberechtigungen eskalieren
- Admin-Konten erstellen
- Sicherheitseinstellungen deaktivieren
- Datenzugriff-Kontrollen umgehen
Empfohlene Massnahmen
- Sofortige Inventarisierung: Alle Leantime-Instanzen Version 3.8.0 und älter identifizieren
- Netzwerk-Segmentierung: API-Zugriffe auf vertrauenswürdige Quellen beschränken
- Monitoring: Logs auf verdächtige
saveSetting()-API-Aufrufe ĂĽberwachen - Zugriffskontrolle: Benutzerberechtigungen ĂĽberprĂĽfen und ggf. zurĂĽcksetzen
- Vendor-Kontakt: Patch-Status mit Leantime-Support klären
- Workaround: API-Endpunkt für nicht-administrative Benutzer deaktivieren, wenn möglich
Bewertung
CVSS v3.1: 6.3 (Medium)
Trotz mittlerer Einstufung ist die Schwachstelle kritisch für Organisationen, die Leantime produktiv einsetzen. Die Kombination aus öffentlichem Exploit und fehlendem Vendor-Support erfordert sofortige Gegenmaßnahmen. Eine zeitnahe Aktualisierung oder die Implementierung von Workarounds sind unbedingt erforderlich.
„`