Biblioteka go-getter w wersjach do 1.5.11 i 2.0.2 zawiera krytyczne podatności umożliwiające przełączanie protokołów, nieskończone przekierowania oraz obejście konfiguracji poprzez nadużycie przetwarzania niestandardowych nagłówków odpowiedzi HTTP. Podatność ma krytyczny poziom CVSS 9.8 i może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
go-getter up to 1.5.11 and 2.0.2 allowed protocol switching, endless redirect, and configuration bypass via abuse of custom HTTP response header processing. Fixed in 1.6.1 and 2.1.0.
Atakujący może wykorzystać nieprawidłową obsługę niestandardowych nagłówków HTTP w odpowiedziach serwera, aby wymusić przełączenie na inny protokół pobierania zasobów niż pierwotnie zamierzony. Możliwe jest również wywołanie nieskończonych przekierowań HTTP prowadzących do odmowy usługi, a także ominięcie reguł konfiguracyjnych narzuconych przez aplikację korzystającą z biblioteki. Wszystkie wektory ataku są dostępne zdalnie, bez konieczności posiadania uprawnień ani interakcji użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do zasobów, ominąć ograniczenia konfiguracyjne lub doprowadzić do pobrania złośliwych plików z niezaufanych źródeł, co w konsekwencji może prowadzić do pełnego przejęcia integralności, poufności i dostępności systemu korzystającego z biblioteki.
Należy zaktualizować bibliotekę go-getter do wersji 1.6.1 (gałąź 1.x) lub 2.1.0 (gałąź 2.x), w których podatność została wyeliminowana. Szczegóły dostępne w oficjalnym komunikacie bezpieczeństwa HashiCorp (HCSEC-2022-13).
HashiCorp go-getter w wersjach do 1.5.11 (gałąź 1.x) oraz do 2.0.2 (gałąź 2.x). Dotyczy wszystkich aplikacji i narzędzi korzystających z tej biblioteki, w tym produktów ekosystemu HashiCorp.
Podatność opisana w oficjalnym biuletynie bezpieczeństwa HashiCorp jako HCSEC-2022-13 i obejmuje wiele podatności w bibliotece go-getter. Opis wskazuje jednocześnie trzy odrębne wektory ataku: protocol switching, endless redirect oraz configuration bypass.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHashicorp Go Getter
APPHashicorp2.0.2≤ 1.5.11
Powiązane podatności
HashiCorp go-getter: argument injection przy odkrywaniu zdalnych gałęzi Git
HashiCorp's go-getter library subdirectory download feature is vulnerable to symlink attacks leading to unauth...
HashiCorp’s go-getter library can be coerced into executing Git update on an existing maliciously modified Git...
go-getter up to 1.5.11 and 2.0.2 allowed arbitrary host access via go-getter path traversal, symlink processin...
go-getter up to 1.5.11 and 2.0.2 allowed asymmetric resource exhaustion when go-getter processed malicious HTT...