Loofah `allowed_uri?` does not detect `javascript:` URIs split by numeric character references without semicolons
خلاصه سریع
اصل خبر در چند خط
تابع `allowed_uri?` در Loofah آدرسهای `javascript:` تقسیمشده توسط ارجاعات کاراکتری عددی بدون سمیکولون را تشخیص نمیدهد.
مرورگرها این ارجاعات را رمزگشایی کرده و آدرس را به طرح `javascript:` قابل اجرا تبدیل میکنند، در حالی که تابع آن را ایمن میداند.
این مشکل تنها بر فراخوانندگان مستقیم `allowed_uri?` تأثیر میگذارد و مسیر پیشفرض `sanitize()` را دربرنمیگیرد.
برنامههایی که از این تابع برای اعتبارسنجی لینکهای کاربر استفاده میکنند، ممکن است در معرض حملات XSS قرار بگیرند.
این آسیبپذیری توسط کاربر GitHub @MoonFuji گزارش شده است.
متن خبر
شرح خبر
تابع `allowed_uri?` در کتابخانه Loofah، که برای اعتبارسنجی آدرسهای URI استفاده میشود، قادر به تشخیص آدرسهای مخرب `javascript:` یا `vbscript:` نیست که طرح آدرس (scheme) آنها توسط ارجاعات کاراکتری عددی *بدون سمیکولون* (مثل : برای دونقطه یا 	 برای تب) تقسیم شده باشد.
مرورگرها این ارجاعات را رمزگشایی کرده و آدرس را به یک طرح قابل اجرا تبدیل میکنند، در حالی که `allowed_uri?` آن را ایمن گزارش میدهد.
این آسیبپذیری یک دور زدن برای اصلاحیه قبلی (GHSA-46fp-8f5p-pf2m) است که تنها ارجاعات با سمیکولون را پوشش میداد.
برنامههایی که از این تابع برای اعتبارسنجی لینکهای کاربر استفاده میکنند، ممکن است در معرض حملات اسکریپتنویسی بینسایتی (XSS) قرار بگیرند، به ویژه در ویژگیهایی مانند اعتبارسنجی لینکهای Markdown در Action Text 8.2.
تابع `allowed_uri?` در Loofah آدرسهای `javascript:` تقسیمشده توسط ارجاعات کاراکتری عددی بدون سمیکولون را تشخیص نمیدهد.
مرورگرها این ارجاعات را رمزگشایی کرده و آدرس را به طرح `javascript:` قابل اجرا تبدیل میکنند، در حالی که تابع آن را ایمن میداند.
این مشکل تنها بر فراخوانندگان مستقیم `allowed_uri?` تأثیر میگذارد و مسیر پیشفرض `sanitize()` را دربرنمیگیرد.
برنامههایی که از این تابع برای اعتبارسنجی لینکهای کاربر استفاده میکنند، ممکن است در معرض حملات XSS قرار بگیرند.
این آسیبپذیری توسط کاربر GitHub @MoonFuji گزارش شده است.
این آسیبپذیری نشان میدهد که حتی اصلاحیههای امنیتی قبلی نیز میتوانند ناقص باشند و توسط مهاجمین دور زده شوند.
استفاده از ارجاعات کاراکتری بدون سمیکولون یک تکنیک نسبتاً ناشناخته برای دور زدن فیلترها است که بسیاری از کتابخانهها آن را نادیده میگیرند.
این مسئله اهمیت اعتبارسنجی دقیق و چندلایه آدرسها را در برنامههای تحت وب برجسته میکند، به ویژه زمانی که با دادههای کنترلشده توسط کاربر سروکار داریم.
برنامههایی که از Loofah برای پاکسازی یا اعتبارسنجی محتوا استفاده میکنند، ممکن است در معرض حملات XSS قرار بگیرند که میتواند منجر به سرقت دادهها، دستکاری سشنها یا آسیب به اعتبار برند شود.
این مسئله به ویژه برای پلتفرمهایی که از Action Text یا کتابخانههای مشابه استفاده میکنند، حیاتی است.
در ایران، بسیاری از سایتها و سرویسهای تحت وب از کتابخانههایی مانند Loofah برای پردازش و اعتبارسنجی محتوا استفاده میکنند.
این آسیبپذیری میتواند بر سایتهای خبری، فروشگاههای آنلاین و پلتفرمهای اجتماعی تأثیر بگذارد و آنها را در معرض حملات سایبری قرار دهد.
این آسیبپذیری ممکن است منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود، به ویژه در کشورهایی با مقررات سختگیرانه مانند GDPR.
شرکتها ممکن است مسئولیت قانونی برای آسیبهای ناشی از حملات XSS داشته باشند.
این آسیبپذیری میتواند توسط بازیگران بدخیم در سطح جهانی مورد سوءاستفاده قرار گیرد، به ویژه در حملات سایبری هدفمند علیه زیرساختهای حیاتی یا سایتهای دولتی.
GitHub Advisory Database تابع `allowed_uri?` در Loofah آدرسهای `javascript:` تقسیمشده توسط ارجاعات کاراکتری بدون سمیکولون را تشخیص نمیدهد.
این مسئله میتواند منجر به حملات XSS در برنامههای تحت وب شود.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری نشان میدهد که حتی اصلاحیههای امنیتی قبلی نیز میتوانند ناقص باشند و توسط مهاجمین دور زده شوند.
استفاده از ارجاعات کاراکتری بدون سمیکولون یک تکنیک نسبتاً ناشناخته برای دور زدن فیلترها است که بسیاری از کتابخانهها آن را نادیده میگیرند.
این مسئله اهمیت اعتبارسنجی دقیق و چندلایه آدرسها را در برنامههای تحت وب برجسته میکند، به ویژه زمانی که با دادههای کنترلشده توسط کاربر سروکار داریم.
اثر کسبوکاری
برنامههایی که از Loofah برای پاکسازی یا اعتبارسنجی محتوا استفاده میکنند، ممکن است در معرض حملات XSS قرار بگیرند که میتواند منجر به سرقت دادهها، دستکاری سشنها یا آسیب به اعتبار برند شود.
این مسئله به ویژه برای پلتفرمهایی که از Action Text یا کتابخانههای مشابه استفاده میکنند، حیاتی است.
اثر احتمالی برای ایران
در ایران، بسیاری از سایتها و سرویسهای تحت وب از کتابخانههایی مانند Loofah برای پردازش و اعتبارسنجی محتوا استفاده میکنند.
این آسیبپذیری میتواند بر سایتهای خبری، فروشگاههای آنلاین و پلتفرمهای اجتماعی تأثیر بگذارد و آنها را در معرض حملات سایبری قرار دهد.
ارتباط با LegalTech
این آسیبپذیری ممکن است منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود، به ویژه در کشورهایی با مقررات سختگیرانه مانند GDPR.
شرکتها ممکن است مسئولیت قانونی برای آسیبهای ناشی از حملات XSS داشته باشند.