CRITICAL🇬🇧 English

CVE-2018-3774

Błędne parsowanie URL w url-parse prowadzące do SSRF i Auth Bypass

CVSS 10.0v3.0pub. 2018-08-12upd. 2024-11-21

Biblioteka url-parse w wersjach poniżej 1.4.3 niepoprawnie przetwarza adresy URL, zwracając błędną nazwę hosta. Podatność umożliwia przeprowadzenie ataków SSRF, Open Redirect oraz ominięcie mechanizmów uwierzytelniania, otrzymując maksymalną ocenę CVSS 10.0.

Pokaż oryginał (EN)

Incorrect parsing in url-parse <1.4.3 returns wrong hostname which leads to multiple vulnerabilities such as SSRF, Open Redirect, Bypass Authentication Protocol.

🤖 Analiza AI
Jak działa

Błąd leży w logice parsowania adresów URL — biblioteka w określonych przypadkach zwraca nieprawidłową wartość pola hostname. Atakujący może spreparować specjalnie skonstruowany adres URL, który zostanie błędnie zinterpretowany przez aplikację korzystającą z url-parse. W zależności od kontekstu użycia prowadzi to do przekierowania żądań do niezamierzonych hostów (SSRF), obejścia filtrów opartych na weryfikacji hosta lub przekierowania użytkownika na kontrolowaną przez atakującego stronę (Open Redirect).

Skutki

Atakujący może zmusić serwer do wykonania żądań do wewnętrznych zasobów infrastruktury (SSRF), ominąć mechanizmy uwierzytelniania oparte na weryfikacji nazwy hosta lub przekierować użytkowników na złośliwe strony. W najgorszym przypadku możliwe jest uzyskanie dostępu do chronionych zasobów wewnętrznych oraz przejęcie sesji lub danych uwierzytelniających użytkowników.

Mitygacja

Należy zaktualizować bibliotekę url-parse do wersji 1.4.3 lub nowszej, która zawiera poprawki wprowadzone w commitach 53b1794e54d0711ceb52505e0f74145270570d5a oraz d7b582ec1243e8024e60ac0b62d2569c939ef5de. Dodatkowo zaleca się wdrożenie dodatkowej walidacji adresów URL po stronie aplikacji jako mechanizmu defensywnego.

Kogo dotyczy

Biblioteka url-parse projektu Url-Parse Project w wersjach poniżej 1.4.3. Dotyczy wszystkich aplikacji Node.js i JavaScript korzystających z tej biblioteki do przetwarzania adresów URL.

Uwagi

Podatność została zgłoszona za pośrednictwem platformy HackerOne (raport #384029). CWE obejmuje trzy kategorie jednocześnie: CWE-425 (Direct Request), CWE-601 (Open Redirect) oraz CWE-918 (SSRF), co odzwierciedla szeroki zakres możliwych nadużyć wynikających z jednego błędu parsowania.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Url Parse Project Url Parse

    OS
    Url-Parse Project
    < 1.4.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRFAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-0691CRITICAL9.8PL ✓ten sam produkt

Authorization Bypass w NPM url-parse — pominięcie autoryzacji przez klucz kontrolowany przez użytkownika

CVE-2022-0686CRITICAL9.1PL ✓ten sam produkt

Obejście autoryzacji w NPM url-parse przez klucz kontrolowany przez użytkownika

CVE-2022-0639MEDIUM5.3ten sam produkt

Authorization Bypass Through User-Controlled Key in NPM url-parse prior to 1.5.7.

CVE-2022-0512MEDIUM5.3ten sam produkt

Authorization Bypass Through User-Controlled Key in NPM url-parse prior to 1.5.6.

CVE-2021-3664MEDIUM5.3ten sam produkt

url-parse is vulnerable to URL Redirection to Untrusted Site