„`html
Zusammenfassung
In der poco-ai poco-claw Software bis Version 0.5.4 wurde eine Authentifizierungslücke identifiziert. Die Schwachstelle befindet sich in der API-Komponente executor_manager und betrifft die Funktion create_task in der Datei executor_manager/app/api/v1/tasks.py. Ein CVSS-Wert von 6.3 klassifiziert diese als Medium-Schweregrad-Vulnerability. Die Exploit-Details wurden öffentlich gemacht und könnten aktiv ausgenutzt werden.
Betroffene Systeme
Die Vulnerability betrifft poco-ai poco-claw in den Versionen bis einschlieĂźlich 0.5.4. Systeme mit dieser Software-Version sind exponiert und erfordern sofortiges Patching. Das Angriffsvektor-Klassifizierung als „Adjacent_Network“ deutet darauf hin, dass der Angreifer sich im selben Netzwerk-Segment befinden muss, um die Schwachstelle auszunutzen.
Technische Details
Die Sicherheitslücke ermöglicht es, die Authentifizierungsmechanismen der API zu umgehen. Durch Manipulation der create_task-Funktion können Angreifer unauthentifizierte Anfragen ausführen. Dies könnte zu unbefugtem Zugriff auf Task-Management-Funktionen führen. Der öffentlich bekannte Exploit-Code erhöht das Risiko einer Massenausnutzung erheblich.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Version 0.5.7 oder höher durchführen
- Patch-Hash: 67fcc88505c57f77d3fcf04eb5b89425b10cbf48 zur Verifizierung verwenden
- Netzwerk-Segmentierung: Beschränkung des Zugriffs auf die executor_manager API implementieren
- Monitoring: Erhöhte Überwachung unauthentifizierter API-Zugriffe durchführen
- Inventory: Bestand aller poco-claw Installationen aufnehmen und priorisieren
Bewertung
CVSS Score: 6.3 (Medium)
Status: Patch verfĂĽgbar
Ă–ffentliche Exploit: Ja
Priorität: Hoch
Die Kombination aus bekanntem Exploit und fehlender Authentifizierung macht diese Vulnerability zu einer mittleren bis hohen Priorität. Eine zeitnahe Patch-Deployment ist dringend empfohlen.
„`