Livewire
Die Schwachstelle betrifft Livewire, ein für das PHP-Framework Laravel gedachtes Werkzeug zum Bau interaktiver Web-Oberflächen, bei dem Server- und Browserlogik in gemeinsamen Komponenten verschmelzen. Der Fehler liegt darin, wie bestimmte Eigenschaften einer solchen Komponente beim Verarbeiten eingehender Anfragen wieder in Objektzustand zurückübersetzt werden – ein Vorgang, der manipulierte Werte ungenügend prüft. Dadurch kann ein Angreifer eigenen Code einschleusen und aus der Ferne Befehle auf dem Server ausführen. Der Angriff gelingt ohne Anmeldung und ohne jedes Zutun eines Nutzers; er setzt allerdings voraus, dass eine verwundbare Komponente eingebunden und auf eine bestimmte Weise konfiguriert ist. Der Defekt ist auf die dritte Hauptversion von Livewire beschränkt; frühere Hauptversionen sind nicht betroffen. Betroffen sind Laravel-Webanwendungen, die Livewire in der dritten Generation einsetzen und entsprechend aufgebaute Komponenten öffentlich erreichbar machen.
Setzen Sie die vom Hersteller bereitgestellten Gegenmaßnahmen um. Steht keine Abhilfe zur Verfügung, stellen Sie den Einsatz des betroffenen Produkts ein.