CVE-2024-58375 High CVSS 7.5/10

🟠 CVE-2024-58375: High Schwachstelle

CVE-2024-58375
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2024-58375 betrifft OpenTofu in den Versionen 1.8.0 bis 1.8.2. Eine unzureichende Validierung ermöglicht die Offenlegung von sensiblen Variablen und Locals bei aktivierter statischer Evaluierung von Modulquellen, Versionsspezifikationen und Backend-Konfigurationen. Der Schweregrad wird mit CVSS 7.5 (High) bewertet.

Betroffene Systeme

Direkt betroffen sind OpenTofu-Installationen ab Version 1.8.0 bis einschließlich Version 1.8.2. Das Vulnerability-Exposure umfasst alle Umgebungen, in denen OpenTofu zur Infrastructure-as-Code-Verwaltung eingesetzt wird und statische Evaluierung aktiviert ist. Dies beinhaltet Cloud-Deployments, lokale Entwicklungsumgebungen und CI/CD-Pipelines.

Technische Details

Die Vulnerability basiert auf einer Kontrollmechanismus-Schwäche bei der Behandlung von Sensitive-Daten. Wenn Benutzer die Option zur statischen Evaluierung von Modulquellen, Versionsspezifikationen und Backend-Konfigurationen aktivieren, führt OpenTofu 1.8.0-1.8.2 keine adäquaten Überprüfungen durch. Sensible Werte – typischerweise Passwörter, API-Keys oder Authentifizierungstoken – werden in Logs, Error-Messages oder Konfigurationsausgaben exponiert, anstatt einen expliziten Fehler zu generieren.

Die statische Evaluierung ist eine Optimierungsfunktion, die das Parsing und die Evaluierung von Konfigurationselementen beschleunigt. Die Implementierung versäumt jedoch die notwendigen Sicherheits-Checks für als sensibel gekennzeichnete Datentypen.

Empfohlene Massnahmen

  • Sofortiges Upgrade: Migration auf OpenTofu Version 1.8.3 oder höher durchführen
  • Inventory-Audit: Alle OpenTofu-Konfigurationen auf Exposition sensitiver Daten überprüfen
  • Secret-Rotation: Alle möglicherweise offengelegten Credentials sofort zurücksetzen
  • Monitoring: Log-Dateien und Artefakte auf unbefugte Zugriffe analysieren
  • Deaktivierung: Statische Evaluierung temporär deaktivieren, bis Patch eingespielt ist

Bewertung

Die CVSS-Score von 7.5 reflektiert das erhebliche Risiko einer Credentials-Exposition in Infrastructure-Umgebungen. Der Angriffsvektor Network und die einfache Exploitierbarkeit erfordern unverzüglich Maßnahmen zur Risikoreduzierung.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2024-58375-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 18.08.2026
Alle CVEs ansehen