CRITICAL🇬🇧 English

CVE-2026-45568

SSRF via path traversal w zrok Python SDK ProxyShare

CVSS 9.9v4.0pub. 2026-07-16upd. 2026-07-20

Podatność typu path traversal (CWE-22) w komponencie ProxyShare Flask proxy SDK języka Python dla narzędzia zrok umożliwia nieuwierzytelnionemu atakującemu zdalne wywołanie żądań do dowolnego adresu URL po stronie serwera (SSRF). Oceniona jako krytyczna z wynikiem CVSS 9.9.

Pokaż oryginał (EN)

zrok is software for sharing web services, files, and network resources. Prior to 2.0.3, zrok's Python SDK ProxyShare Flask proxy route accepts an absolute URL in the request path and passes it to urllib.parse.urljoin, allowing the requested path to replace the configured target host and causing requests.request to return a server-side response from an attacker-chosen URL. This issue is fixed in version 2.0.3.

🤖 Analiza AI
Jak działa

Trasa Flask proxy w Python SDK zrok akceptuje bezwzględny adres URL (absolute URL) zawarty w ścieżce żądania HTTP. Adres ten jest następnie przekazywany do funkcji urllib.parse.urljoin, która — zgodnie ze swoją specyfikacją — zastępuje skonfigurowany host docelowy wartością dostarczoną przez atakującego. W efekcie biblioteka requests.request wysyła żądanie do adresu URL wybranego przez atakującego zamiast do zamierzonego hosta, a odpowiedź serwera trafia z powrotem do inicjatora żądania.

Skutki

Atakujący bez żadnego uwierzytelnienia może wymusić na serwerze nawiązanie połączenia z dowolnym adresem URL (SSRF), co umożliwia odczyt wewnętrznych zasobów sieciowych, ominięcie zabezpieczeń sieciowych oraz potencjalną kompromitację systemów dostępnych wyłącznie z poziomu sieci wewnętrznej. Wysoki wpływ na poufność i integralność zarówno systemu dotkniętego podatnością, jak i systemów z nim powiązanych.

Mitygacja

Należy zaktualizować zrok Python SDK do wersji 2.0.3 lub nowszej, w której problem został naprawiony. Patch dostępny w repozytorium GitHub projektu openziti/zrok (tag v2.0.3).

Kogo dotyczy

zrok Python SDK w wersjach wcześniejszych niż 2.0.3 — konkretnie komponent ProxyShare Flask proxy route.

Uwagi

Poprawka wprowadzona w commicie 7c1dc3ecd1c89d8cd2e845a72c3878bd2d31b4fe; szczegóły opublikowane w ramach GitHub Security Advisory GHSA-jh67-hwqw-m5r7.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Netfoundry Zrok

    APP
    Netfoundry
    0.4.47 – 2.0.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2026-45576HIGH8.3PL ✓ten sam produkt

Path Traversal w zrok — zapis plików poza docelowym katalogiem

CVE-2026-42275HIGH8.7ten sam produkt

zrok is software for sharing web services, files, and network resources. Prior to version 2.0.2, the zrok WebD...

CVE-2026-40303HIGH7.5ten sam produkt

zrok is software for sharing web services, files, and network resources. Prior to version 2.0.1, endpoints.Get...

CVE-2026-40302MEDIUM6.1ten sam produkt

zrok to oprogramowanie do udostępniania usług internetowych, plików i zasobów sieciowych. Przed wersją 2.0.1 s...

CVE-2026-40304MEDIUM5.3ten sam produkt

zrok to oprogramowanie służące do udostępniania usług internetowych, plików i zasobów sieciowych. Przed wersją...