CRITICAL✓ PATCH🇬🇧 English

CVE-2022-0686

Obejście autoryzacji w NPM url-parse przez klucz kontrolowany przez użytkownika

CVSS 9.1v3.1pub. 2022-02-20upd. 2024-11-21

Biblioteka NPM url-parse w wersjach przed 1.5.8 zawiera podatność typu Authorization Bypass Through User-Controlled Key (CWE-639), umożliwiającą nieautoryzowany dostęp do chronionych zasobów. Podatność uzyskała ocenę CVSS 9.1 (CRITICAL) i może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

Authorization Bypass Through User-Controlled Key in NPM url-parse prior to 1.5.8.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi kluczy kontrolowanych przez użytkownika podczas parsowania adresów URL. Atakujący może spreparować specjalnie skonstruowany URL, który zostanie błędnie zinterpretowany przez bibliotekę, co prowadzi do obejścia mechanizmów autoryzacji opartych na analizie komponentów URL. Biblioteka url-parse nie waliduje poprawnie danych wejściowych, przez co logika bezpieczeństwa aplikacji korzystającej z tej biblioteki może zostać wprowadzona w błąd.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów oraz dokonać nieuprawnionych modyfikacji danych, co odpowiada wysokiemu wpływowi na poufność i integralność systemu.

Mitygacja

Należy zaktualizować bibliotekę url-parse do wersji 1.5.8 lub nowszej, w której podatność została usunięta. Poprawka dostępna jest w repozytorium projektu (commit d5c64791ef496ca5459ae7f2176a31ea53b127e5).

Kogo dotyczy

NPM url-parse w wersjach poprzedzających 1.5.8 (Url-Parse Project Url-Parse).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Url Parse Project Url Parse

    APP
    Url-Parse Project
    < 1.5.8
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2022-0691CRITICAL9.8PL ✓ten sam produkt

Authorization Bypass w NPM url-parse — pominięcie autoryzacji przez klucz kontrolowany przez użytkownika

CVE-2018-3774CRITICAL10.0PL ✓ten sam produkt

Błędne parsowanie URL w url-parse prowadzące do SSRF i Auth Bypass

CVE-2022-0639MEDIUM5.3ten sam produkt

Authorization Bypass Through User-Controlled Key in NPM url-parse prior to 1.5.7.

CVE-2022-0512MEDIUM5.3ten sam produkt

Authorization Bypass Through User-Controlled Key in NPM url-parse prior to 1.5.6.

CVE-2021-3664MEDIUM5.3ten sam produkt

url-parse is vulnerable to URL Redirection to Untrusted Site