W repozytorium janeczku/calibre-web wykryto podatność typu Server-Side Request Forgery (SSRF), umożliwiającą nieuwierzytelnionemu atakującemu wymuszenie na serwerze wykonania żądań HTTP do dowolnych zasobów. Podatność otrzymała ocenę CVSS 9.9, co czyni ją zagrożeniem krytycznym.
▸ Pokaż oryginał (EN)
Server-Side Request Forgery (SSRF) in GitHub repository janeczku/calibre-web prior to 0.6.18.
Atakujący, bez konieczności uwierzytelnienia, może dostarczyć spreparowany adres URL, który zostanie przetworzony przez serwer Calibre-Web i użyty do wykonania żądania do wewnętrznej sieci lub innych zasobów niedostępnych bezpośrednio z zewnątrz. Mechanizm SSRF (CWE-918) pozwala w ten sposób na obejście kontroli dostępu opartej na segmentacji sieci. Atakujący może skanować wewnętrzną infrastrukturę, odpytywać usługi metadanych chmury (np. IMDS) lub wchodzić w interakcję z innymi usługami sieciowymi niedostępnymi publicznie.
Atakujący może uzyskać dostęp do poufnych danych wewnętrznej infrastruktury (C:L), dokonać ograniczonych modyfikacji zasobów (I:L) oraz spowodować poważne zakłócenia dostępności usługi (A:H), potencjalnie wykraczając poza bezpośredni zasób (zakres S:C).
Należy zaktualizować Calibre-Web do wersji 0.6.18 lub nowszej, w której zastosowano poprawkę dostępną w commicie 4545f4a20d9ff90b99bbd4e3e34b6de4441d6367. Do czasu aktualizacji zaleca się ograniczenie dostępu do instancji Calibre-Web wyłącznie do zaufanych sieci oraz zablokowanie na poziomie firewall wychodzących połączeń z serwera do wewnętrznych zasobów infrastruktury.
Calibre-Web (janeczku/calibre-web) w wersjach wcześniejszych niż 0.6.18
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bug bounty). Poprawka dostępna jest w ramach commitu 4545f4a20d9ff90b99bbd4e3e34b6de4441d6367 w oficjalnym repozytorium GitHub.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:HJaneczku Calibre Web
APPJaneczku< 0.6.18
Powiązane podatności
Słabe wymagania dotyczące haseł w Calibre-Web (przed 0.6.20)
Brak ograniczenia prób uwierzytelnienia w Calibre-Web (brute force)
SQL Injection w tabeli użytkowników Calibre-Web (przed wersją 0.6.18)
SSRF w Calibre-Web umożliwiający nieautoryzowany dostęp do zasobów serwera
SSRF w Calibre-Web umożliwiający dostęp do wewnętrznych zasobów