„`html
Zusammenfassung
In mosaxiv clawlet bis Version 0.2.10 wurde eine Sicherheitslücke mit mittlerem Schweregrad identifiziert. Die Schwachstelle betrifft die Funktion list/remove in der Datei tools/tool_cron.go der cron Chat Tool Komponente. Das Sicherheitsproblem ermöglicht unbefugte Zugriffe durch fehlende Autorisierungsprüfungen und kann über das Netzwerk ausgenutzt werden.
Betroffene Systeme
Folgende Versionen sind betroffen:
- mosaxiv clawlet bis einschlieĂźlich Version 0.2.10
- Besonders kritisch fĂĽr Systeme mit aktiviertem cron Chat Tool
- Alle Plattformen, auf denen mosaxiv clawlet betrieben wird
Systeme ab Version 0.2.11 sollten ĂĽberprĂĽft werden, da bislang kein offizieller Patch vorliegt.
Technische Details
Die Schwachstelle liegt in der unzureichenden Authentifizierung und Autorisierung der list/remove Funktion. Ein entfernter Angreifer kann diese Funktion ohne gültige Anmeldedaten aufrufen und dadurch unbefugte Operationen durchführen. Der Exploit wurde öffentlich zugänglich gemacht, was das Risiko erheblich erhöht.
Das CVSS-Rating von 6.3 klassifiziert die Lücke als Medium Severity. Der Angriffsvektor ist netzwerkgebunden (CVSS:3.1/AV:N), erfordert jedoch möglicherweise bestimmte Vorbedingungen.
Die zuständigen Entwickler haben das GitHub-Issue mit dem Status „not planned“ geschlossen, was darauf hindeutet, dass derzeit kein Patch geplant ist.
Empfohlene Massnahmen
- Aktualisierung auf Version 0.2.11 oder höher sobald verfügbar
- Deaktivierung der cron Chat Tool Komponente falls nicht erforderlich
- Implementierung von Netzwerkzugriffsschutz und WAF-Regeln
- Monitoring auf verdächtige Zugriffe auf die list/remove Funktion
- Einrichtung von Zugriffsbeschränkungen auf administrativer Ebene
- Regelmäßige Überprüfung von Logs und Audit-Trails
Bewertung
Schweregrad: Mittel (CVSS 6.3) | Angriffsvektor: Netzwerk | Exploit: Public Available
Die Kombination aus öffentlich verfügbarem Exploit und fehlender Autorisierungsprüfung erfordert umgehende Gegenmaßnahmen. Eine schnelle Evaluierung und das Einspielen von Sicherheits-Updates sind erforderlich.
„`