Deutschland: Red Hat Quay – XSS‑Sicherheitslücke
Einleitung
Ein authentifizierter Angreifer, der über das Netzwerk auf ein Red Hat Quay‑System zugreift, kann laut CERT‑Bund eine Cross‑Site‑Scripting‑Schwachstelle ausnutzen, um schädlichen JavaScript‑Code im Browser eines Benutzers auszuführen. Die Lücke betrifft die Web‑Oberfläche des Registrierungsdienstes und wurde in einem Sicherheits‑Advisory mit der Kennung WID‑SEC‑2026‑1816 veröffentlicht.
Technische Beschreibung
Die Schwachstelle beruht auf unzureichender Validierung von Eingabedaten, die in HTML‑Elemente eingebettet werden. Ein Angreifer, der bereits über gültige Anmeldedaten verfügt, kann manipulierte Parameter an die betroffene Anwendung senden, wodurch schädlicher Code in die Darstellung des Frontends injiziert wird.
Betroffene Komponenten
Laut dem Advisory sind insbesondere Versionen von Red Hat Quay betroffen, die die betroffene Eingabeverarbeitung nicht aktualisiert haben. Die genaue Versionsliste wird im vollständigen Dokument von CERT‑Bund angegeben.
Potenzielle Auswirkungen
Durch das Ausführen von JavaScript im Kontext des betroffenen Benutzers kann ein Angreifer Session‑Cookies auslesen, weitere Anfragen im Namen des Benutzers stellen oder Schadsoftware verbreiten. Die Gefahr richtet sich primär an Administratoren und Entwickler, die das System für die Verwaltung von Container‑Images nutzen.
Empfohlene GegenmaĂźnahmen
Der Sicherheitshinweis von CERT‑Bund empfiehlt, die betroffenen Systeme unverzüglich auf die von Red Hat bereitgestellte Patch‑Version zu aktualisieren. Zusätzlich sollten Administratoren die Eingabevalidierung in eigenen Erweiterungen überprüfen und, falls nötig, Content‑Security‑Policy‑Header einsetzen, um die Ausführung nicht vertrauenswürdiger Skripte zu verhindern.
Weiteres Vorgehen
Betreiber von Red Hat Quay werden aufgefordert, das vollständige Advisory zu konsultieren, um detaillierte Anweisungen zu erhalten. Für Rückfragen steht das CERT‑Bund unter den im Dokument angegebenen Kontaktmöglichkeiten zur Verfügung.
Dieser Bericht basiert auf Informationen von CERT-Bund, lizenziert unter Amtliches Werk gem. § 5 UrhG (Deutschland).
Ende der Ăśbertragung