Posts

Showing posts with the label Datenleck

GitHub Agentic Workflows: Öffentliches Issue leakt privat…

Image
Ein öffentliches Issue auf GitHub kann Agentic Workflows dazu bringen, private Repository-Daten preiszugeben. Forscher von Noma Security zeigen, wie ein… Wie funktioniert der Angriff? Alles, was ein Angreifer braucht, ist ein normales Issue auf einem öffentlichen Repository. Keine gestohlenen Anmeldedaten, kein Zugriff auf die Organisation. Klingt verrückt, oder? Wenn die Organisation dem Agenten Lesezugriff auf alle ihre Repositories gewährt hat – auch die privaten – kann der Angreifer über das Issue eine Anfrage stellen, die den Agenten dazu bringt, vertrauliche Daten auszulesen und im Issue zu posten. Warum ist das gefährlich? Stellen Sie sich vor, Ihr Unternehmen nutzt GitHub Actions mit einem Agenten, der Code aus privaten Repos analysiert. Ein externer Mitarbeiter öffnet ein scheinbar harmloses Issue. Der Agent springt an, verarbeitet die Anfrage – und plötzlich liegen Ihre API-Keys, Passwörter oder Quellcode öffentlich auf GitHub. Die Sicherheitslücke betrifft nicht nur gr...

Squidbleed: 29 Jahre alter Squid Proxy Bug leakt HTTP-Daten

Image
Eine 29 Jahre alte Sicherheitslücke im Squid Proxy, genannt Squidbleed, kann unverschlüsselte HTTP-Requests inklusive Passwörter und Session-Token preis… Was ist Squidbleed? Die Schwachstelle mit dem Namen Squidbleed (CVE-2023-5824) ermöglicht es einem Angreifer, der bereits Datenverkehr durch den Squid Proxy senden darf, fremde HTTP-Anfragen im Klartext auszulesen. Das bedeutet: Login-Daten, Session-Cookies oder andere sensible Informationen, die normalerweise geschützt sein sollten, werden offengelegt. Das Problem liegt in einem Heap Over-Read, der durch eine Änderung im FTP-Parsing-Code aus dem Jahr 1997 entstanden ist. Ja, Sie haben richtig gehört: ein Bug, der fast drei Jahrzehnte überdauert hat. Der Proxy ist in vielen Unternehmen und Organisationen im Einsatz – und die Standardkonfiguration ist betroffen. Wie funktioniert der Angriff? Ein Angreifer muss lediglich berechtigt sein, Traffic durch den Proxy zu schleusen. Dann kann er speziell gestaltete FTP-Anfragen senden, di...