„`html
Zusammenfassung
Die Sicherheitslücke CVE-2024-58375 betrifft OpenTofu in den Versionen 1.8.0 bis 1.8.2. Eine unzureichende Validierung ermöglicht die Offenlegung von sensiblen Variablen und Locals bei aktivierter statischer Evaluierung von Modulquellen, Versionsspezifikationen und Backend-Konfigurationen. Der Schweregrad wird mit CVSS 7.5 (High) bewertet.
Betroffene Systeme
Direkt betroffen sind OpenTofu-Installationen ab Version 1.8.0 bis einschließlich Version 1.8.2. Das Vulnerability-Exposure umfasst alle Umgebungen, in denen OpenTofu zur Infrastructure-as-Code-Verwaltung eingesetzt wird und statische Evaluierung aktiviert ist. Dies beinhaltet Cloud-Deployments, lokale Entwicklungsumgebungen und CI/CD-Pipelines.
Technische Details
Die Vulnerability basiert auf einer Kontrollmechanismus-Schwäche bei der Behandlung von Sensitive-Daten. Wenn Benutzer die Option zur statischen Evaluierung von Modulquellen, Versionsspezifikationen und Backend-Konfigurationen aktivieren, führt OpenTofu 1.8.0-1.8.2 keine adäquaten Überprüfungen durch. Sensible Werte – typischerweise Passwörter, API-Keys oder Authentifizierungstoken – werden in Logs, Error-Messages oder Konfigurationsausgaben exponiert, anstatt einen expliziten Fehler zu generieren.
Die statische Evaluierung ist eine Optimierungsfunktion, die das Parsing und die Evaluierung von Konfigurationselementen beschleunigt. Die Implementierung versäumt jedoch die notwendigen Sicherheits-Checks für als sensibel gekennzeichnete Datentypen.
Empfohlene Massnahmen
- Sofortiges Upgrade: Migration auf OpenTofu Version 1.8.3 oder höher durchführen
- Inventory-Audit: Alle OpenTofu-Konfigurationen auf Exposition sensitiver Daten überprüfen
- Secret-Rotation: Alle möglicherweise offengelegten Credentials sofort zurücksetzen
- Monitoring: Log-Dateien und Artefakte auf unbefugte Zugriffe analysieren
- Deaktivierung: Statische Evaluierung temporär deaktivieren, bis Patch eingespielt ist
Bewertung
Die CVSS-Score von 7.5 reflektiert das erhebliche Risiko einer Credentials-Exposition in Infrastructure-Umgebungen. Der Angriffsvektor Network und die einfache Exploitierbarkeit erfordern unverzüglich Maßnahmen zur Risikoreduzierung.
„`