Vulnerabilitet në paketën NPM pac-resolver, që ka 3 milion shkarkime në javë

Në paketën NPM pac-resolver, e cila ka mbi 3 milion shkarkime në javë, është identifikuar një dobësi (CVE-2021-23406) që lejon ekzekutimin e kodit tuaj JavaScript në kontekstin e aplikacionit gjatë dërgimit të kërkesave HTTP nga projektet Node.js që mbështesin funksionin e konfigurimit automatik të proxy-t.

Paketa pac-resolver analizën e skedarëve PAC, të cilët përfshijnë një skenar të konfigurimit automatik të proxy-t. Skedari PAC përmban kod të zakonshëm JavaScript me funksionin FindProxyForURL, i cili përcakton logjikën e zgjedhjes së proxy-t në varësi të hostit dhe URL-së së kërkuar. Thelbi i dobësisë është se për të ekzekutuar këtë kod JavaScript në pac-resolver u përdor API-ja e ofruar në Node.js VM, e cila lejon ekzekutimin e kodit JavaScript në një kontekst tjetër të motorit V8.

Ky API është shënuar qartë në dokumentacion si jo i destinuar për ekzekutimin e kodit të pa besueshëm, pasi nuk ofron izolim të plotë të kodit të ekzekutuar dhe lejon qasje në kontekstin origjinal. Problemi është zgjidhur në lëshimin e pac-resolver 5.0.0, i cili është kaluar në përdorimin e bibliotekës vm2, e cila ofron një nivel më të lartë izolimi, në përputhje me ekzekutimin e kodit të pa besueshëm.

Vulnerabilitet në paketën NPM pac-resolver, që ka 3 milion shkarkime në javë

Nëse përdoret versione e rrezikshme e pac-resolver, një sulmues përmes dërgimit të një skedari PAC të formatuar veçmas mund të arrijë ekzekutimin e kodit të tij JavaScript në kontekstin e kodit të projektit që përdor Node.js, nëse në këtë projekt përdoren biblioteka që kanë varësira me pac-resolver. Një nga bibliotekat më të njohura me probleme është Proxy-Agent, e cila është e listuar në varësitë e 360 projekteve, duke përfshirë urllib, aws-cdk, mailgun.js dhe firebase-tools, me gjithsej mbi tre milion shkarkime në javë.

Nëse aplikacioni që lidhet me varësitë me pac-resolver ngarkon një skedar PAC, i ofruar nga një sistem që mbështet protokollin e konfigurimit automatik të proxy-t WPAD, sulmuesit që kanë akses në rrjetin lokal mund të përfitojnë nga shpërndarja e cilësimeve të proxy-t përmes DHCP për të futur skedarë PAC të dëmshëm.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster