Worum es geht
Der Endpunkt /display_logo lieferte Dateien aus dem Upload-Bereich aus, ohne vorher sauber zu prüfen, ob der Request dafür berechtigt war. Wer einen gültigen Dateinamen kannte oder erraten konnte, brauchte keine Anmeldung.
Was ich gefunden habe
Im Handler wurde ein Dateiname aus dem Request direkt für die Auslieferung aus dem Upload-Verzeichnis verwendet. Die Zugriffskontrolle, die an anderen Datei-Endpunkten greift, fehlte hier.
Für mich ist das deshalb klar ein Access-Control-Problem. Der Dateiname ist nicht das eigentliche Sicherheitsmerkmal – die Ressource hätte serverseitig geschützt sein müssen.
Je nach Inhalt des Upload-Verzeichnisses konnten interne Assets oder andere Dateien offengelegt werden. Der öffentliche CVE-Eintrag beschreibt denselben unautorisierten Zugriff über /display_logo.
Warum das relevant ist
Eine aktive Sitzung ist nicht nötig. Ein gültiger oder erratbarer Dateiname reicht, um die Ressource direkt anzufragen. Wie kritisch das wird, hängt davon ab, was im Upload-Bereich liegt.
Mögliche Auswirkung
- Offenlegung von Dateien/Assets aus dem Upload-Verzeichnis ohne Authentifizierung.
Behebung
- Auf OpenAtlas 8.13.0 oder eine neuere Version aktualisieren.
- Datei-Endpunkte grundsätzlich an dieselbe Authentifizierungs- und Autorisierungslogik wie die restliche Anwendung anbinden.
- Vom Client gelieferte Dateinamen nicht als alleinige Zugriffsentscheidung verwenden.
- Upload-Bereiche auf ausschließlich veröffentlichbare Inhalte beschränken und sensible Dateien außerhalb des Web-Kontexts speichern.
Versionen
Disclosure Timeline
- Entdeckung
Im Rahmen eines On-Premise-Penetrationstests identifiziert.
- Bericht übermittelt
Finding und technische Details an den Hersteller gesendet.
- Fix bestätigt
Hersteller meldete die Behebung des Problems.
- CVE-Zuweisung
CVE-ID im koordinierten Disclosure-Prozess erhalten.