Um die Bevölkerung zu motivieren, sich auch während des Lockdowns sportlich zu betätigen, wurden mehrere Projekte ins Leben gerufen. Eines davon, der “OneMillionRun”, fand am letzten Maiwochenende statt, mit folgendem Ziel: Gemeinsam 1'000'000 Kilometer zu Fuss zurücklegen. Die geleisteten Kilometer mussten natürlich online auf www.onemillionrun.ch im persönlichen Konto eingetragen werden.
CVE-2019-9724: Information Disclosure im Aquarius CMS
In allen Versionen des Aquarius CMS der Firma Aquaverde GmbH aus Biel befindet sich eine Sicherheitslücke die es ermöglicht, die vom Webserver gesendeten Mails einzusehen. Namentlich handelt es sich um Kontaktformulardaten, Bestellungen im Shop oder Password-Reset-Links. Die zwei ersteren führen zu einem Verlust von Kundendaten, der letzte Mail-Typ ermöglicht es jedoch, ein Konto zum Intranet zu übernehmen, da sich der Password-Reset-Link abgreifen lässt.
Produkt:
Aquarius CMS
Hersteller:
Aquaverde GmbH
Version:
Bis und mit v4.3.5
CVE:
CVE-2019-9724
CWE:
CWE-532
Typ:
Information Exposure Through Log Files
Pfad zur Logdatei:
_MAIN_DIR/_aquarius/cache/log.txt
Entdeckt am:
1 März 2019
Entdecker:
Mauro Sbicego
Fix:
https://github.com/aquaverde/aquarius-core/pull/13
Workaround:
Dateien und Ordner auf einer Website sperren
Das Problem lässt sich entweder durch sperren oder deaktivieren (und löschen) der Logdatei beheben.
- Tags:
- Aquarius ,
- Sicherheitslücke
- Rubrik:
- Sicherheitslücken
News und andere interessante Sachen.
Blog.
Auf unserem Blog finden Sie interessante Artikel über von uns gefundene Sicherheitslücken, aktuelle Themen, Neuigkeiten und weiteres
Auf den Onlineshops der Digitec Galaxus AG befand sich eine Schwachstelle, die es ermöglichte, den vollen Namen eines beliebigen Kunden abzufragen. Benötigt wurde dazu nur die User-ID, die im Link zum jeweiligen Benutzerprofil zu finden ist. In diesem Beitrag schildere ich die Details zu dieser Lücke.