Schwachstelle im NPM-Paket node-ip erlaubt möglicherweise SSRF-Angriffe

Eine Sicherheitslücke im NPM-Paket node-ip für Node.js wurde entdeckt, die es ermöglicht, dass einige private IP-Adressen fälschlicherweise als öffentlich kategorisiert werden. Diese Schwachstelle, die unter CVE-2023-42282 gemeldet und nicht vollständig behoben wurde, bleibt in den Versionen bis einschließlich 2.0.1 bestehen. Die unvollständige Behebung dieser Schwachstelle führte zur neuen Kennung CVE-2024-29415.

Das Node-ip-Paket, das häufig in Node.js-Anwendungen zur Verarbeitung und Validierung von IP-Adressen verwendet wird, enthält eine Funktion namens isPublic(). Diese Funktion soll feststellen, ob eine IP-Adresse global routbar ist. Aufgrund der unvollständigen Behebung von CVE-2023-42282 identifiziert die Funktion jedoch weiterhin einige private IP-Adressen als öffentlich. Dies kann zu Server-Side Request Forgery (SSRF)-Angriffen führen, wenn diese Funktion verwendet wird, um ausgehende Netzwerkanforderungen zu überprüfen.

Folgende IP-Adressen werden fälschlicherweise als öffentlich erkannt:

  • 127.1
  • 01200034567
  • 012.1.2.3
  • 000:0:0000::01
  • ::fFFf:127.0.0.1

Die Schwachstelle betrifft folgende Installationen des node-ip-Pakets:

  • Buster: 1.1.5-3
  • Bullseye: 1.1.5-5
  • Bookworm: 2.0.0+~1.1.0-1
  • Sid, Trixie: 2.0.1+~1.1.3-1

Ein erfolgreicher SSRF-Angriff kann es einem Angreifer ermöglichen, unerwünschte Aktionen durchzuführen, indem er interne Systeme über manipulierte Netzwerkanforderungen ansteuert. Dies könnte beispielsweise dazu führen, dass ein Angreifer Zugriff auf interne Dienste erhält oder sensible Daten extrahiert.

Da das node-ip-Paket derzeit nicht aktiv gewartet wird und der Autor nicht auf Anfragen reagiert, wird dringend empfohlen, alternative Pakete mit ähnlichen Funktionen zu verwenden. Selbst wenn Ihre derzeitige Nutzung des node-ip-Pakets nicht direkt betroffen ist, bieten Alternativen eine bessere Unterstützung und verringern das Risiko zukünftiger Sicherheitslücken.

Falls Sie das node-ip-Paket weiterhin verwenden müssen, überprüfen Sie sorgfältig die Nutzung der Funktionen isPublic(), isPrivate() und isLoopback(), insbesondere wenn diese zur Überprüfung sensibler Netzwerkanforderungen eingesetzt werden. Befolgen Sie außerdem die Richtlinien zur Verhinderung von SSRF-Angriffen, wie sie im OWASP Cheat Sheet beschrieben sind.

Obwohl ein Patch vorgeschlagen wurde (siehe Pull Request #144 auf GitHub), wurde dieser bisher nicht implementiert. Nutzer sollten die GitHub-Seite des Projekts im Auge behalten, um über mögliche zukünftige Updates informiert zu bleiben.

Related Posts

Sicherheitslücken in Ivanti Neurons for ITSM entdeckt

Zwei schwerwiegende Sicherheitslücken wurden im Web-Komponenten von Ivanti Neurons for ITSM entdeckt, die es authentifizierten Benutzern ermöglichen, erhebliche Schäden zu verursachen. Die Schwachstellen wurden als CVE-2024-22059 und CVE-2024-22060 klassifiziert.

Read More

Datenleck bei Hugging Face: Space Secrets betroffen

Diese Woche entdeckte das Team von Hugging Face einen unbefugten Zugriff auf ihre Spaces-Plattform, speziell auf Spaces Secrets. Es wird vermutet, dass ein Teil dieser Secrets unautorisiert eingesehen wurde. Spaces Secrets sind vertrauliche Informationen, die in der Hugging Face Spaces Plattform gespeichert werden. Diese können API-Schlüssel, Tokens, Zugangsdaten oder andere sensible Daten umfassen, die notwendig sind, um Anwendungen und Dienste innerhalb der Spaces-Plattform sicher zu betreiben und zu integrieren. Sie werden typischerweise verwendet, um den Zugriff auf bestimmte Funktionen oder Daten zu steuern und sicherzustellen, dass nur autorisierte Benutzer und Systeme Zugriff auf diese Ressourcen haben.

Read More

Sicherheitslücke in Veritas System Recovery ermöglicht willkürliche Dateierstellung

Eine Schwachstelle wurde in Veritas System Recovery Version 23.0 (23.0.2.63015) und früher entdeckt, die es einem Angreifer mit niedrig privilegiertem Windows-Benutzerkonto ermöglicht, Dateien an beliebigen Speicherorten im Dateisystem zu erstellen. Diese Schwachstelle trägt die CVE-Nummer CVE-2024-35204 und wurde mit 8.4 / 10 als hoch eingestuft.

Read More