„`html
Zusammenfassung
SiYuan vor Version 3.7.4 enthält eine kritische Sicherheitslücke in der Behandlung von Debug-Endpoints. Die Go net/http/pprof Debugging-Schnittstellen werden ohne Authentifizierung registriert, wenn das –mode Flag nicht explizit auf „prod“ gesetzt ist. Dies ermöglicht unauthentifizierten Angreifern den Zugriff auf sensitive Debug-Informationen.
Betroffene Systeme
Betroffen sind SiYuan-Installationen vor Version 3.7.4 mit folgenden Konfigurationen:
- –mode Flag nicht auf „prod“ gesetzt
- Default-Konfiguration ohne explizite Sicherheitsparameter
- Entwicklungs- und Staging-Umgebungen
- Produktionsumgebungen mit abweichenden Start-Parametern
Technische Details
Die Vulnerability betrifft die pprof Debug-Endpoints unter /debug/pprof/, insbesondere:
- /debug/pprof/heap – Heap-Speicherdumps
- /debug/pprof/goroutine – Goroutine-Informationen
- weitere pprof-Endpunkte
Durch diese Endpoints können Angreifer kritische In-Memory-Secrets extrahieren, darunter AccessAuthCode und API-Schlüssel von AI-Providern. Die fehlende Authentifizierungsprüfung ermöglicht Remote-Zugriff ohne weitere Voraussetzungen (CVSS 9.3 – Critical).
Empfohlene Massnahmen
- Sofort: Setzen Sie das –mode Flag explizit auf „prod“ bei SiYuan-Deployment
- Update: Upgraden Sie auf SiYuan 3.7.4 oder höher
- Netzwerk: Beschränken Sie Zugriff auf Debug-Endpoints (/debug/pprof/*) via Firewall/WAF
- Audit: Überprüfen Sie Logs auf unauthentifizierten Zugriff auf Debug-Endpoints
- Secret-Rotation: Rotieren Sie AccessAuthCode und API-Schlüssel nach potentieller Exposure
- Reverse-Proxy: Implementieren Sie Authentifizierung auf Proxy-Ebene
Bewertung
CVSS Score: 9.3 (Critical)
Angriffsvektor: Network | Hohe Auswirkung auf Vertraulichkeit | Keine Authentifizierung erforderlich. Die Schweregrad ist gerechtfertigt durch direkten Zugriff auf sensitive Secrets ohne Authentifizierung über Netzwerk.
„`