Eine SicherheitsanfÀlligkeit im NPM-Paket pac-resolver, das wöchentlich 3 Millionen Downloads verzeichnet.

Im NPM-Paket pac-resolver, das mehr als 3 Millionen Downloads pro Woche verzeichnet, wurde eine SicherheitsanfĂ€lligkeit (CVE-2021-23406) entdeckt, die es ermöglicht, eigenen JavaScript-Code im Kontext der Anwendung auszufĂŒhren, wenn HTTP-Anfragen aus Node.js-Projekten gesendet werden, die die Funktion zur automatischen Proxy-Server-Konfiguration unterstĂŒtzen.

Das Paket pac-resolver analysiert PAC-Dateien, die ein Skript zur automatischen Proxy-Server-Konfiguration enthalten. Die PAC-Datei enthĂ€lt normalen JavaScript-Code mit der Funktion FindProxyForURL, die die Logik zur Auswahl des Proxys basierend auf dem Host und der angeforderten URL definiert. Das Wesentliche der Schwachstelle besteht darin, dass zur AusfĂŒhrung dieses JavaScript-Codes im pac-resolver die im Node.js API VM bereitgestellte API verwendet wurde, die es ermöglicht, JavaScript-Code in einem anderen Kontext der V8-Engine auszufĂŒhren.

Die angegebene API ist in der Dokumentation ausdrĂŒcklich als ungeeignet zum AusfĂŒhren nicht vertrauenswĂŒrdigen Codes gekennzeichnet, da sie keine vollstĂ€ndige Isolation des ausgefĂŒhrten Codes bietet und den Zugriff auf den ursprĂŒnglichen Kontext ermöglicht. Das Problem wurde in der Version pac-resolver 5.0.0 behoben, die auf die Verwendung der vm2-Bibliothek umgestellt wurde, die ein höheres Maß an Isolation bietet, das fĂŒr die AusfĂŒhrung nicht vertrauenswĂŒrdiger Codes geeignet ist.

Eine SicherheitsanfÀlligkeit im NPM-Paket pac-resolver, das wöchentlich 3 Millionen Downloads verzeichnet.

Bei der Verwendung der anfĂ€lligen Version von pac-resolver kann ein Angreifer durch die Übermittlung einer speziell gestalteten PAC-Datei die AusfĂŒhrung seines JavaScript-Codes im Kontext des Codes des Projekts, das Node.js verwendet, erreichen, wenn in diesem Projekt Bibliotheken verwendet werden, die AbhĂ€ngigkeiten zu pac-resolver haben. Eine der am hĂ€ufigsten verwendeten problematischen Bibliotheken ist Proxy-Agent, die in den AbhĂ€ngigkeiten von 360 Projekten erwĂ€hnt wird, darunter urllib, aws-cdk, mailgun.js und firebase-tools, die insgesamt mehr als drei Millionen Downloads pro Woche verzeichnen.

Wenn eine Anwendung, die abhĂ€ngige Bibliotheken zu pac-resolver hat, eine PAC-Datei lĂ€dt, die von einem System mit UnterstĂŒtzung fĂŒr das Protokoll zur automatischen Proxy-Konfiguration WPAD bereitgestellt wird, können Angreifer, die Zugriff auf das lokale Netzwerk haben, die Verbreitung von Proxy-Einstellungen ĂŒber DHCP ausnutzen, um bösartige PAC-Dateien einzuschleusen.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster