CRITICAL🇬🇧 English

CVE-2022-40083

Open Redirect umożliwiający SSRF w Labstack Echo v4.8.0

CVSS 9.6v3.1pub. 2022-09-28upd. 2025-05-21

W komponencie Static Handler frameworka Labstack Echo w wersji v4.8.0 odkryto podatność typu open redirect, którą atakujący mogą wykorzystać do przeprowadzenia ataku Server-Side Request Forgery (SSRF). Ze względu na krytyczny wynik CVSS (9.6) podatność stanowi poważne zagrożenie dla aplikacji opartych na tym frameworku.

Pokaż oryginał (EN)

Labstack Echo v4.8.0 was discovered to contain an open redirect vulnerability via the Static Handler component. This vulnerability can be leveraged by attackers to cause a Server-Side Request Forgery (SSRF).

🤖 Analiza AI
Jak działa

Podatność występuje w komponencie Static Handler odpowiedzialnym za obsługę plików statycznych w Labstack Echo. Atakujący może skonstruować złośliwy adres URL, który po kliknięciu przez użytkownika (wymagana interakcja użytkownika — UI:R) spowoduje przekierowanie żądania na niezamierzony, kontrolowany przez atakującego zasób. Przekierowanie jest realizowane po stronie serwera, co pozwala na nadużycie zaufania serwera i inicjowanie żądań do wewnętrznych lub zewnętrznych zasobów (SSRF). Wpływ obejmuje zmieniony zakres (S:C), co oznacza możliwość oddziaływania na systemy wykraczające poza bezpośredni kontekst aplikacji.

Skutki

Atakujący może wykorzystać serwer jako pośrednika do wykonywania żądań do wewnętrznych zasobów sieciowych niedostępnych publicznie, potencjalnie uzyskując dostęp do poufnych danych, omijając mechanizmy kontroli dostępu lub eskalując atak na dalsze systemy infrastruktury.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://github.com/labstack/echo/issues/2259). Zaleca się aktualizację frameworka Labstack Echo do wersji wyższej niż v4.8.0 oraz monitorowanie żądań obsługiwanych przez Static Handler pod kątem nieoczekiwanych przekierowań.

Kogo dotyczy

Labstack Echo v4.8.0 — aplikacje korzystające z komponentu Static Handler tego frameworka.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Labstack Echo

    APP
    Labstack
    4.8.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRF
CWE
Referencje

Powiązane podatności

CVE-2026-25766MEDIUM5.3ten sam produkt

Echo to framework Go do tworzenia aplikacji webowych. W wersjach 5.0.0–5.0.2 na Windows middleware `middleware...

CVE-2020-36565MEDIUM5.3ten sam produkt

Due to improper sanitization of user input on Windows, the static file handler allows for directory traversal,...