En kritisk Protobuf-sårbarhet exponerar applikationer för JavaScript-körning via ett brett använt bibliotek. Forskare identifierade problemet i protobuf.js, som är vanligt i moderna webb- och molnmiljöer.

Sårbarheten gör det möjligt för angripare att injicera skadlig indata som omvandlas till körbar kod.

Osäker kodgenerering skapar risken

Protobuf-sårbarheten uppstår i hur protobuf.js genererar kod dynamiskt. Biblioteket bygger JavaScript-funktioner från strängar och kör dem med hjälp av Function()-konstruktorn.

Det validerar inte identifierare från schemadefinitioner korrekt. Som ett resultat kan angripare införa manipulerad indata som blir en del av den körda koden.

När den har bearbetats körs nyttolasten i applikationsmiljön och öppnar för intrång.

Skadliga scheman möjliggör exploatering

Angripare kan utnyttja problemet genom att tillhandahålla en specialutformad schemafil. När applikationen behandlar denna fil körs den skadliga koden automatiskt.

Attacken kräver minimal interaktion. Ett enda behandlat meddelande kan utlösa körning, vilket gör problemet mycket effektivt.

Konsekvenserna kan inkludera åtkomst till känslig data, miljövariabler och interna system.

Utbredd användning ökar exponeringen

Risken ökar eftersom protobuf.js används brett i applikationer. Många plattformar förlitar sig på det för kommunikation mellan tjänster och realtidshantering av data.

Denna omfattande användning ökar sannolikheten för att sårbara versioner fortfarande är aktiva i produktionsmiljöer.

Patchar släppta men försiktighet krävs

Protobuf-sårbarheten påverkar versioner upp till 8.0.0 och 7.5.4. Utvecklare bör uppgradera till patchade versioner 8.0.1 eller 7.5.5 utan dröjsmål.

Åtgärden förbättrar valideringen genom att blockera osäkra tecken. Problemet belyser dock djupare risker kring dynamisk kodkörning i centrala bibliotek.

Även utan bekräftade attacker finns redan proof-of-concept-kod.

Slutsats

Protobuf-sårbarheten visar hur en enskild brist i ett vanligt beroende kan skapa allvarliga säkerhetsrisker. Dynamisk kodgenerering är fortsatt en riskfylld metod om den inte kontrolleras strikt.

Utvecklare bör uppdatera berörda system och granska hur applikationer hanterar externa schemadata. Tidiga åtgärder minskar risken för exploatering och begränsar potentiell skada.


0 svar till ”Protobuf-sårbarhet möjliggör JavaScript-körning”