„`html
Zusammenfassung
Die Omnivore API (packages/api) vor dem Fix in Commit abf53d6 weist eine kritische Authentifizierungslücke in der Apple Sign-in Token-Verifikation auf. Die Schwachstelle ermöglicht es Angreifern, JWT-Tokens zu fälschen und sich als beliebige Apple-verbundene Benutzer auszugeben. Der CVSS-Score von 9,1 unterstreicht die kritische Natur dieser Sicherheitslücke.
Betroffene Systeme
Alle Versionen der Omnivore API vor dem Sicherheits-Patch sind betroffen. Dies umfasst insbesondere Installationen, die die fehlerhaft implementierte decodeAppleToken-Funktion verwenden und jsonwebtoken in Version 8 nutzen. Systeme mit aktiver Apple-Authentifizierung sind unmittelbar gefährdet.
Technische Details
Die Sicherheitslücke basiert auf einer unsicheren JWT-Verifikation. Die decodeAppleToken-Funktion extrahiert das alg-Feld aus dem JWT-Header (unter Kontrolle des Angreifers) und übergibt diesen als einzigen zulässigen Algorithmus an jwt.verify().
Der kritische Fehler: jsonwebtoken v8 validiert nicht die Kompatibilität zwischen Schlüssel und Algorithmus. Ein Angreifer kann daher:
alg=HS256im JWT-Header setzen- Apples öffentlichen RSA-Schlüssel als HMAC-Secret verwenden
- Einen gĂĽltigen, signierten Token erstellen
- Die Signaturverifikation umgehen und sich authentifizieren
Empfohlene Massnahmen
Dringend erforderlich: Aktualisieren Sie die Omnivore API auf die Version mit dem Fix aus Commit abf53d6 oder später. Implementieren Sie zusätzlich:
- Explizite Algorithmus-Whitelist-Validierung (nur RSA-Algorithmen)
- Upgrade auf aktuelle jsonwebtoken-Version mit korrekter Algorithmus-Validierung
- Verifizierung, dass der verwendete SchlĂĽssel zum deklarierten Algorithmus passt
- Überprüfung aller authentifizierten Apple-Sessions auf verdächtige Aktivitäten
Bewertung
Diese SicherheitslĂĽcke stellt eine kritische Bedrohung dar. Ein Patch ist verfĂĽgbar, aber noch nicht fĂĽr alle Systeme installiert. Die einfache Ausnutzbarkeit kombiniert mit hohem Impact macht ein sofortiges Handeln notwendig.
„`