Sicherheits-Updates für Fehlerdatenbank Bugzilla

Die Updates schließen Cross-Site-Request-Forgery- und Cross-Site-Scripting-Lücken. Ein weiteres Update beseitigt einen Fehler, den das vorherige Update einführte.

In Pocket speichern vorlesen Druckansicht
Lesezeit: 1 Min.
Von
  • Daniel Bachfeld

Die Entwickler der Fehlerdatenbank Bugzilla haben neue Versionen veröffentlicht, die mehrere Fehler beheben sollen. Im Wesentlichen handelt es sich dabei um Cross-Site-Request-Forgery-(CSRF-) und Cross-Site-Scripting-(XSS-)Lücken, durch die ein Angreifer bestimmte Aktionen in der Fehlerdatenbank im Kontext des Opfers anstoßen kann. Dazu genügt es unter anderem, ein präpariertes Attachment zu öffnen.

Die Updates auf die Versionen 2.22.7, 3.0.7, 3.2.1 und 3.3.2 sollten die Probleme eigentlich beheben und unter anderem einen zusätzlich CSRF-Schutz einführen. Allerdings führte ein Fehler dazu, dass bei Bugzilla in Kombination mit mod_perl die Tokens in URLs vorhersagbar waren und somit der CSRF-Schutz ausgehebelt war. In den Versionen 3.2.2, 3.0.8 und 3.3.3 ist auch dieser Fehler behoben.

Siehe dazu auch:

(dab)