Moduł Node.js html-pages zawiera podatność typu path traversal, która pozwala nieuwierzytelnionemu atakującemu odczytać dowolny plik z serwera. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co odzwierciedla jej krytyczne znaczenie dla bezpieczeństwa hostowanych aplikacji.
▸ Pokaż oryginał (EN)
The html-pages node module contains a path traversal vulnerabilities that allows an attacker to read any file from the server with cURL.
Atakujący może spreparować żądanie HTTP zawierające sekwencje znaków umożliwiające wyjście poza katalog główny aplikacji (np. '../'), co pozwala na wskazanie pliku znajdującego się poza dozwolonym obszarem systemu plików. Moduł html-pages nie waliduje prawidłowo ścieżek przekazywanych w żądaniach, przez co akceptuje ścieżki prowadzące do dowolnych lokalizacji na serwerze. Do przeprowadzenia ataku wystarczy narzędzie takie jak cURL — nie jest wymagane uwierzytelnienie ani interakcja użytkownika.
Atakujący może odczytać dowolny plik dostępny dla procesu serwera, w tym pliki konfiguracyjne, klucze prywatne, hasła oraz inne wrażliwe dane systemowe, co prowadzi do pełnego ujawnienia poufnych informacji.
Należy zaprzestać używania podatnego modułu html-pages lub zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się weryfikację dostępności poprawionej wersji w repozytorium GitHub oraz zastąpienie modułu alternatywnym, aktywnie utrzymywanym rozwiązaniem.
Moduł npm html-pages projektu Html-Pages (danielcardoso/html-pages) — wersje wskazane w referencjach producenta
Podatność została zgłoszona za pośrednictwem platformy HackerOne (raport #306607) oraz w systemie zgłoszeń GitHub repozytorium projektu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHtml Pages Project Html Pages
APPHtml-Pages Project2.0.7