„`html
Zusammenfassung
Die IRIS-Webanwendung in Version 2.4.26 und möglicherweise anderen Versionen weist eine kritische Sicherheitslücke auf. Eine Schwachstelle vom Typ Stored Cross-Site Scripting (XSS) in der Datastore-Upload-Funktion ermöglicht es Angreifern, persistente JavaScript-Code-Injektionen durchzuführen. Dies kann zu unbefugtem Zugriff auf Benutzerdaten und Sitzungshijacking führen.
Betroffene Systeme
Die Vulnerability betrifft IRIS-Installationen mehrerer Versionen, insbesondere Version 2.4.26. Alle Systeme mit aktivierter Datastore-Upload-Funktionalität sind gefährdet. Dies umfasst sowohl On-Premise-Deployments als auch Cloud-basierte Instanzen, sofern die anfällige Version verwendet wird.
Technische Details
Die Schwachstelle existiert in der Datei-Upload-Komponente des Datastores. Unzureichende Input-Validierung und Output-Encoding ermöglichen es authentifizierten Benutzern oder Angreifern mit Upload-Berechtigung, schädliche Skripte in Dateimetadaten oder Dateinamen einzuschleusen. Diese werden anschließend ohne ausreichende Sanitierung in der Webanwendung ausgeführt, wenn andere Benutzer diese Dateien anzeigen oder verwalten.
Der CVSS-Score von 7.6 deutet auf einen hohen Schweregrad hin. Der Angriffsvektor ist netzwerkgestĂĽtzt, erfordert jedoch Benutzerinteraktion oder Authentifizierung.
Empfohlene Massnahmen
- Sofortige ĂśberprĂĽfung der IRIS-Versionsnummern in Ihrer Infrastruktur
- Einschränkung der Upload-Berechtigung auf vertrauenswürdige Benutzer
- Implementierung zusätzlicher Input-Validierung und Content-Security-Policy (CSP) Header
- Monitoring von Upload-Aktivitäten auf verdächtige Dateimuster
- Regelmäßige Überprüfung gespeicherter Dateimetadaten auf verdächtige Inhalte
Bewertung
Da kein Patch verfügbar ist, sollten Organisationen bis zur Verfügbarkeit eines Security-Updates die genannten Mitigationsmaßnahmen prioritär umsetzen. Eine zeitnahe Kontaktaufnahme mit dem IRIS-Entwicklerteam ist dringend empfohlen.
„`