Një vulnerabilitet në paketën NPM pac-resolver, e cila numëron 3 milion shkarkime çdo javë

Në paketën NPM pac-resolver, e cila ka më shumë se 3 milion shkarkime në javë, është identifikuar një dobësi (CVE-2021-23406), e cila lejon realizimin e ekzekutimit të kodit tuaj JavaScript në kontekstin e aplikacionit gjatë dërgimit të kërkesave HTTP nga projektet Node.js, që mbështesin funksionin e konfigurimit automat të serverit proxy.

Paketa pac-resolver kryen përpunimin e skedarëve PAC, të cilët përfshijnë një skenar për automatikun e konfigurimit të serverit proxy. Skedari PAC përmban kod të zakonshëm JavaScript me funksionin FindProxyForURL, i cili përcakton logjikën e zgjedhjes së serverit proxy në varësi të hostit dhe URL-së së kërkuar. Thelbi i dobësisë është se për ekzekutimin e këtij kodi JavaScript në pac-resolver është përdorur API i ofruar në Node.js VM, që lejon ekzekutimin e kodit JavaScript në një kontekst tjetër të motorit V8.

Ky API është shënuar qartë në dokumentacion si i papërshtatshëm për të ekzekutuar kodin që nuk është i besueshëm, pasi ai nuk ofron izolimin e plotë të kodit në ekzekutim dhe lejon aksesin në kontekstin origjinal. Problemi është zgjidhur në lëshimin e pac-resolver 5.0.0, i cili është kaluar në përdorimin e bibliotekës vm2, e cila ofron një nivel më të lartë izolimi, të përshtatshëm për të ekzekutuar kodin e pa besueshëm.

Një vulnerabilitet në paketën NPM pac-resolver, e cila numëron 3 milion shkarkime çdo javë

Kur përdoret një version i cenueshëm i pac-resolver, një sulmues përmes dërgimit të një skedari PAC të formuar posaçërisht mund të arrijë të ekzekutojë kodin e tij JavaScript në kontekstin e kodit të projektit që përdor Node.js, nëse në këtë projekt përdoren biblioteka që janë të lidhura me pac-resolver. Biblioteka më e popullarizuar nga ato problematike është Proxy-Agent, e përmendur në varësitë e 360 projekteve, përfshirë urllib, aws-cdk, mailgun.js dhe firebase-tools, duke arritur një total prej më shumë se tre milion shkarkimeve në javë.

Nëse një aplikacion që është në varësi me pac-resolver ngarkon një skedar PAC, që ofrohet nga një sistem mbështetës të protokollit WPAD për konfigurimin automatik të serverit proxy, atëherë për të inkorporuar skedarët PAC të dëmshëm, sulmuesit që kanë qasje në rrjetin lokal mund të shfrytëzojnë shpërndarjen e parametrave të serverit proxy përmes DHCP.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster