„`html
Zusammenfassung
In der poco-ai poco-claw Software bis Version 0.5.4 wurde eine Server-Side Request Forgery (SSRF) Schwachstelle identifiziert. Die Vulnerabilität befindet sich in der Funktion run_task der Datei executor/app/api/v1/task.py und ermöglicht es Angreifern, über die Manipulation des Parameters callback_url beliebige HTTP-Anfragen vom Server aus zu initiieren. Der Exploit ist öffentlich verfügbar.
Betroffene Systeme
Betroffen sind alle Installationen von poco-ai poco-claw in den Versionen bis einschließlich 0.5.4. Das Schwachstellenmanagement wurde durch automatisches Schließen des GitHub-Issues erschwert, wodurch kein offizieller Patch veröffentlicht wurde.
Technische Details
Die SSRF-Vulnerabilität entsteht durch unzureichende Validierung des callback_url-Parameters in der API-Endpunkt-Funktion run_task. Angreifer können hier manipulierte URLs eingeben, die der Server bei der Task-Ausführung aufruft. Dies ermöglicht:
- Zugriff auf interne Netzwerk-Ressourcen (Port-Scanning, Service-Enumeration)
- Interaktion mit lokalen Services (z.B. Metadaten-Endpoints, Admin-Panels)
- Umgehung von Firewall-Regeln und Netzwerk-Segmentierung
- Potenzielle Information Disclosure
Mit einem CVSS-Score von 7.3 wird die Schwachstelle als „High“ Severity klassifiziert.
Empfohlene Massnahmen
Sofortmassnahmen:
- Upgrade auf eine Version nach 0.5.4 (sofern verfĂĽgbar)
- Implementierung von Netzwerk-Segmentierung zur Isolation betroffener Systeme
- Überprüfung von API-Logs auf verdächtige
callback_url-Parameter - Whitelisting erlaubter Callback-Domains und -Ports
Langfristige MaĂźnahmen:
- Input-Validierung und Sanitization fĂĽr URL-Parameter implementieren
- Einsatz von URL-Parsing-Bibliotheken mit SSRF-Schutz
- Regelmäßige Sicherheitsaudits und Code-Reviews durchführen
Bewertung
Diese Schwachstelle stellt ein erhebliches Sicherheitsrisiko dar. Die Kombination aus öffentlich verfügbarem Exploit, fehlender Patch und netzwerkbasiertem Angriffsvektor erfordert sofortige Maßnahmen. Organisationen sollten ihre Systeme unverzüglich überprüfen und Mitigationsstrategien implementieren.
„`