Fehler im DataBinder und Path Traversal Sicherheitslücken im Spring Framework gefährden Daten

Von Thomas Joos 1 min Lesedauer

Anbieter zum Thema

Das Spring Framework steht in der neuen Version 6.1.14 zur Verfügung. Diese behebt die Schwachstellen CVE-2024-38819 und CVE-2024-38820, über die Angreifer Daten auslesen können.

Kritische Schwachstellen im Java-Framework Spring ermöglichen das Auslesen sensibler Daten.(Bild:  Dall-E / KI-generiert)
Kritische Schwachstellen im Java-Framework Spring ermöglichen das Auslesen sensibler Daten.
(Bild: Dall-E / KI-generiert)

Die Version 6.1.14 des Spring Frameworks behebt kritische Sicherheitslücken. Die Aktualisierung schließt die zwei schwerwiegende Schwachstellen CVE-2024-38819, eine Path-Traversal-Sicherheitslücke in funktionalen Web-Frameworks, und CVE-2024-38820, eine Groß-/Kleinschreibungssensitivitätsausnahme im DataBinder des Java-Frameworks.

Schwachstellen des Spring Frameworks im Detail

Die Path-Traversal-Schwachstelle CVE-2024-38819 ermöglicht Angreifern, durch manipulierte Anfragen auf sensible Dateien außerhalb des vorgesehenen Verzeichnisses zuzugreifen. Dies kann zur Offenlegung vertraulicher Informationen oder zur vollständigen Kompromittierung des Systems führen. Die DataBinder-Schwachstelle CVE-2024-38820 kann dazu führen, dass Anwendungen unerwartete Ausnahmen auslösen, was die Stabilität und Sicherheit der Anwendung beeinträchtigt.

Da der Open Source Support für die Versionen 5.3.x und 6.0.x des Spring Frameworks bereits im August eingestellt wurde, ist ein Upgrade auf eine unterstützte Version dringend erforderlich. Die Sicherheitsupdates sind in den kommerziellen Releases 5.3.41 und 6.0.25 enthalten, die ab sofort verfügbar sind. Nutzer ohne kommerzielle Lizenz sollten so bald wie möglich auf eine unterstützte Open-Source-Version umsteigen, um Sicherheitsrisiken zu minimieren.

Kommerzielle Kunden, die Spring Boot in den Versionen 2.7, 3.0 oder 3.1 verwenden, können die Hotfix-Releases 2.7.22.2, 3.0.17.2 und 3.1.13.2 nutzen. Diese Updates stehen im Spring Commercial Artifact Repository bereit und erfordern eine Spring Enterprise Subscription. Durch die Installation dieser Hotfixes lassen sich die genannten Sicherheitslücken effektiv schließen.

(ID:50212657)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung