Podatność typu path traversal (CWE-22) w komponencie ProxyShare Flask proxy SDK języka Python dla narzędzia zrok umożliwia nieuwierzytelnionemu atakującemu zdalne wywołanie żądań do dowolnego adresu URL po stronie serwera (SSRF). Oceniona jako krytyczna z wynikiem CVSS 9.9.
▸ Pokaż oryginał (EN)
zrok is software for sharing web services, files, and network resources. Prior to 2.0.3, zrok's Python SDK ProxyShare Flask proxy route accepts an absolute URL in the request path and passes it to urllib.parse.urljoin, allowing the requested path to replace the configured target host and causing requests.request to return a server-side response from an attacker-chosen URL. This issue is fixed in version 2.0.3.
Trasa Flask proxy w Python SDK zrok akceptuje bezwzględny adres URL (absolute URL) zawarty w ścieżce żądania HTTP. Adres ten jest następnie przekazywany do funkcji urllib.parse.urljoin, która — zgodnie ze swoją specyfikacją — zastępuje skonfigurowany host docelowy wartością dostarczoną przez atakującego. W efekcie biblioteka requests.request wysyła żądanie do adresu URL wybranego przez atakującego zamiast do zamierzonego hosta, a odpowiedź serwera trafia z powrotem do inicjatora żądania.
Atakujący bez żadnego uwierzytelnienia może wymusić na serwerze nawiązanie połączenia z dowolnym adresem URL (SSRF), co umożliwia odczyt wewnętrznych zasobów sieciowych, ominięcie zabezpieczeń sieciowych oraz potencjalną kompromitację systemów dostępnych wyłącznie z poziomu sieci wewnętrznej. Wysoki wpływ na poufność i integralność zarówno systemu dotkniętego podatnością, jak i systemów z nim powiązanych.
Należy zaktualizować zrok Python SDK do wersji 2.0.3 lub nowszej, w której problem został naprawiony. Patch dostępny w repozytorium GitHub projektu openziti/zrok (tag v2.0.3).
zrok Python SDK w wersjach wcześniejszych niż 2.0.3 — konkretnie komponent ProxyShare Flask proxy route.
Poprawka wprowadzona w commicie 7c1dc3ecd1c89d8cd2e845a72c3878bd2d31b4fe; szczegóły opublikowane w ramach GitHub Security Advisory GHSA-jh67-hwqw-m5r7.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNetfoundry Zrok
APPNetfoundry0.4.47 – 2.0.3 (bez)
Powiązane podatności
Path Traversal w zrok — zapis plików poza docelowym katalogiem
zrok is software for sharing web services, files, and network resources. Prior to version 2.0.2, the zrok WebD...
zrok is software for sharing web services, files, and network resources. Prior to version 2.0.1, endpoints.Get...
zrok to oprogramowanie do udostępniania usług internetowych, plików i zasobów sieciowych. Przed wersją 2.0.1 s...
zrok to oprogramowanie służące do udostępniania usług internetowych, plików i zasobów sieciowych. Przed wersją...