W BrowserUp Proxy wykryto krytyczną podatność typu Server-Side Template Injection (SSTI), umożliwiającą nieautoryzowanemu atakującemu zdalne wykonanie kodu (RCE). Podatność jest szczególnie niebezpieczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
BrowserUp Proxy allows you to manipulate HTTP requests and responses, capture HTTP content, and export performance data as a HAR file. BrowserUp Proxy works well as a standalone proxy server, but it is especially useful when embedded in Selenium tests. A Server-Side Template Injection was identified in BrowserUp Proxy enabling attackers to inject arbitrary Java EL expressions, leading to unauthenticated Remote Code Execution (RCE) vulnerability. This has been patched in version 2.1.2.
Atakujący może wstrzyknąć do aplikacji dowolne wyrażenia Java EL (Expression Language) poprzez mechanizm Server-Side Template Injection. Podatność sklasyfikowana jako CWE-74 (Injection) polega na nieprawidłowej neutralizacji danych wejściowych, które są następnie interpretowane i wykonywane przez silnik szablonów po stronie serwera. W efekcie wstrzyknięte wyrażenia Java EL są ewaluowane w kontekście serwera, co pozwala na wykonanie dowolnego kodu.
Atakujący może uzyskać pełną kontrolę nad serwerem, na którym działa BrowserUp Proxy, poprzez nieuwierzytelnione zdalne wykonanie kodu (RCE). Podatność umożliwia naruszenie poufności i integralności danych (CVSS wskazuje wysokie zagrożenie dla obu tych aspektów).
Należy zaktualizować BrowserUp Proxy do wersji 2.1.2 lub nowszej, w której podatność została naprawiona. Patch dostępny jest w repozytorium producenta na GitHub pod tagiem v2.1.2.
BrowserUp Proxy w wersjach poprzedzających 2.1.2
Podatność dotyczy również środowisk, w których BrowserUp Proxy jest osadzony jako komponent w testach Selenium, co może rozszerzać powierzchnię ataku na środowiska CI/CD i testowe.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NBrowserup Proxy
APPBrowserup< 2.1.2