آسیب‌پذیری بحرانی در کتابخانه fast-uri: سردرگمی میزبان از طریق جداکننده اقتدار بک‌اسلش

GitHub Advisory DatabaseUS3 دقیقه مطالعه۱۴۰۵/۰۵/۱۱ ساعت ۰۱:۰۰

fast-uri vulnerable to host confusion via literal backslash authority delimiter
fast-uri vulnerable to host confusion via literal backslash authority delimiter
خلاصه سریع

اصل خبر در چند خط

کتابخانه fast-uri در نسخه‌های قبل از v4.1.1، v3.1.4 و v2.4.3 دارای آسیب‌پذیری سردرگمی میزبان است. این آسیب‌پذیری به دلیل عدم شناسایی کاراکتر بک‌اسلش به عنوان جداکننده اقتدار در URL ایجاد می‌شود. پارسر WHATWG در Node.js بک‌اسلش را به اسلش نرمال‌سازی می‌کند، اما fast-uri این کار را انجام نمی‌دهد. این تفاوت باعث استخراج میزبان‌های متفاوت از یک URL یکسان می‌شود. برنامه‌هایی که از fast-uri برای اعمال سیاست‌های مبتنی بر میزبان استفاده می‌کنند، ممکن است ترافیک را به مقاصد غیرمنتظره هدایت کنند. برای رفع این مشکل، ارتقا به نسخه‌های اصلاح‌شده ضروری است.

متن خبر

شرح خبر

کتابخانه محبوب fast-uri که در پردازش و اعتبارسنجی آدرس‌های وب استفاده می‌شود، دارای آسیب‌پذیری جدی است که می‌تواند منجر به سردرگمی میزبان (Host Confusion) شود. این آسیب‌پذیری در نسخه‌های تا و شامل v4.1.0 وجود دارد و ناشی از عدم شناسایی کاراکتر بک‌اسلش (\\u005C) به عنوان جداکننده اقتدار در URL است. در حالی که پارسر استاندارد WHATWG در Node.js (مورد استفاده در توابعی مانند fetch()، undici و مشتریان http/https) بک‌اسلش را برای اسکیم‌های ویژه مانند http، https و غیره به اسلش نرمال‌سازی می‌کند، fast-uri این کار را انجام نمی‌دهد. این تفاوت باعث می‌شود که دو پارسر میزبان‌های متفاوتی را از یک رشته ورودی یکسان استخراج کنند. به عنوان مثال، آدرس http://evil.com\@allowed.com توسط fast-uri به عنوان میزبان allowed.com با userinfo به شکل evil.com\ تفسیر می‌شود، در حالی که پارسر WHATWG آن را به عنوان میزبان evil.com با مسیر /@allowed.com می‌بیند. این عدم همگام‌سازی می‌تواند منجر به هدایت ترافیک به مقاصد غیرمنتظره مانند نقاط پایانی متادیتا ابری، loopback یا میزبان‌های داخلی شود. برای رفع این مشکل، کاربران باید به نسخه‌های اصلاح‌شده fast-uri یعنی v4.1.1، v3.1.4 یا v2.4.3 ارتقا دهند. کتابخانه fast-uri در نسخه‌های قبل از v4.1.1، v3.1.4 و v2.4.3 دارای آسیب‌پذیری سردرگمی میزبان است. این آسیب‌پذیری به دلیل عدم شناسایی کاراکتر بک‌اسلش به عنوان جداکننده اقتدار در URL ایجاد می‌شود. پارسر WHATWG در Node.js بک‌اسلش را به اسلش نرمال‌سازی می‌کند، اما fast-uri این کار را انجام نمی‌دهد. این تفاوت باعث استخراج میزبان‌های متفاوت از یک URL یکسان می‌شود. برنامه‌هایی که از fast-uri برای اعمال سیاست‌های مبتنی بر میزبان استفاده می‌کنند، ممکن است ترافیک را به مقاصد غیرمنتظره هدایت کنند. برای رفع این مشکل، ارتقا به نسخه‌های اصلاح‌شده ضروری است. این آسیب‌پذیری می‌تواند منجر به حملات SSRF (Server-Side Request Forgery) شود، که در آن مهاجم می‌تواند درخواست‌های سرور را به مقاصد داخلی یا ابری هدایت کند. این موضوع به ویژه برای برنامه‌هایی که از لیست‌های مجاز/مسدود برای کنترل دسترسی استفاده می‌کنند، خطرناک است. علاوه بر این، عدم همگام‌سازی بین پارسرها می‌تواند منجر به دور زدن مکانیزم‌های امنیتی و دسترسی غیرمجاز به منابع حساس شود. شرکت‌ها و سازمان‌هایی که از fast-uri در برنامه‌های خود استفاده می‌کنند، ممکن است در معرض حملات امنیتی قرار گیرند که منجر به افشای اطلاعات حساس، دسترسی غیرمجاز یا اختلال در خدمات شود. این موضوع می‌تواند به ضرر مالی و آسیب به اعتبار برند منجر شود. در ایران، بسیاری از شرکت‌ها و استارت‌آپ‌ها از فناوری‌های مبتنی بر Node.js استفاده می‌کنند. این آسیب‌پذیری می‌تواند برای سازمان‌هایی که از fast-uri در برنامه‌های خود استفاده می‌کنند، خطراتی را به همراه داشته باشد، به ویژه اگر این برنامه‌ها با داده‌های حساس یا زیرساخت‌های حیاتی سروکار دارند. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود، به ویژه در صورتی که داده‌های کاربران یا اطلاعات حساس در معرض خطر قرار گیرند. سازمان‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند. این آسیب‌پذیری می‌تواند توسط بازیگران بدخیم در سطح جهانی مورد سوءاستفاده قرار گیرد، به ویژه در منازعات سایبری بین کشورها. ایران به عنوان یکی از کشورهایی که در معرض حملات سایبری قرار دارد، باید به این موضوع توجه ویژه‌ای داشته باشد. GitHub Advisory Database کتابخانه fast-uri دارای آسیب‌پذیری است که می‌تواند منجر به سردرگمی میزبان و حملات SSRF شود. ارتقا به نسخه‌های اصلاح‌شده برای جلوگیری از خطرات امنیتی ضروری است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری می‌تواند منجر به حملات SSRF (Server-Side Request Forgery) شود، که در آن مهاجم می‌تواند درخواست‌های سرور را به مقاصد داخلی یا ابری هدایت کند. این موضوع به ویژه برای برنامه‌هایی که از لیست‌های مجاز/مسدود برای کنترل دسترسی استفاده می‌کنند، خطرناک است. علاوه بر این، عدم همگام‌سازی بین پارسرها می‌تواند منجر به دور زدن مکانیزم‌های امنیتی و دسترسی غیرمجاز به منابع حساس شود.

اثر کسب‌وکاری

شرکت‌ها و سازمان‌هایی که از fast-uri در برنامه‌های خود استفاده می‌کنند، ممکن است در معرض حملات امنیتی قرار گیرند که منجر به افشای اطلاعات حساس، دسترسی غیرمجاز یا اختلال در خدمات شود. این موضوع می‌تواند به ضرر مالی و آسیب به اعتبار برند منجر شود.

اثر احتمالی برای ایران

در ایران، بسیاری از شرکت‌ها و استارت‌آپ‌ها از فناوری‌های مبتنی بر Node.js استفاده می‌کنند. این آسیب‌پذیری می‌تواند برای سازمان‌هایی که از fast-uri در برنامه‌های خود استفاده می‌کنند، خطراتی را به همراه داشته باشد، به ویژه اگر این برنامه‌ها با داده‌های حساس یا زیرساخت‌های حیاتی سروکار دارند.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود، به ویژه در صورتی که داده‌های کاربران یا اطلاعات حساس در معرض خطر قرار گیرند. سازمان‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند.

زاویه رسانه/کشور منبع

GitHub Advisory Database

برچسب‌ها