Biblioteka NPM url-parse w wersjach przed 1.5.8 zawiera podatność typu Authorization Bypass Through User-Controlled Key (CWE-639), umożliwiającą nieautoryzowany dostęp do chronionych zasobów. Podatność uzyskała ocenę CVSS 9.1 (CRITICAL) i może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Authorization Bypass Through User-Controlled Key in NPM url-parse prior to 1.5.8.
Podatność wynika z nieprawidłowej obsługi kluczy kontrolowanych przez użytkownika podczas parsowania adresów URL. Atakujący może spreparować specjalnie skonstruowany URL, który zostanie błędnie zinterpretowany przez bibliotekę, co prowadzi do obejścia mechanizmów autoryzacji opartych na analizie komponentów URL. Biblioteka url-parse nie waliduje poprawnie danych wejściowych, przez co logika bezpieczeństwa aplikacji korzystającej z tej biblioteki może zostać wprowadzona w błąd.
Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów oraz dokonać nieuprawnionych modyfikacji danych, co odpowiada wysokiemu wpływowi na poufność i integralność systemu.
Należy zaktualizować bibliotekę url-parse do wersji 1.5.8 lub nowszej, w której podatność została usunięta. Poprawka dostępna jest w repozytorium projektu (commit d5c64791ef496ca5459ae7f2176a31ea53b127e5).
NPM url-parse w wersjach poprzedzających 1.5.8 (Url-Parse Project Url-Parse).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NUrl Parse Project Url Parse
APPUrl-Parse Project< 1.5.8
Powiązane podatności
Authorization Bypass w NPM url-parse — pominięcie autoryzacji przez klucz kontrolowany przez użytkownika
Błędne parsowanie URL w url-parse prowadzące do SSRF i Auth Bypass
Authorization Bypass Through User-Controlled Key in NPM url-parse prior to 1.5.7.
Authorization Bypass Through User-Controlled Key in NPM url-parse prior to 1.5.6.
url-parse is vulnerable to URL Redirection to Untrusted Site