„`html
Zusammenfassung
In der adafap api-mcp wurde eine Server-Side Request Forgery (SSRF)-Anfälligkeit bis einschließlich Commit 92b9a5d04acfec165c7d4ef852496593aa87be06 identifiziert. Die Schwachstelle befindet sich in der customAxios-Funktion der Datei app/api/proxy/route.ts des Proxy API Endpoints. Die unzureichende Validierung des url-Parameters ermöglicht es Angreifern, beliebige HTTP-Anfragen vom Server aus zu initiieren.
Betroffene Systeme
Das Projekt adafap api-mcp bis Commit 92b9a5d04acfec165c7d4ef852496593aa87be06 ist betroffen. Aufgrund der Rolling-Release-Strategie können keine spezifischen Versionsnummern angegeben werden. Alle Deployments mit diesem Commit oder älteren Versionen sind potentiell anfällig.
Technische Details
Die Anfälligkeit liegt in der fehlerhaften Eingabevalidierung des url-Parameters in der customAxios-Funktion. Diese Funktion wird vom Proxy API Endpoint aufgerufen und fungiert als HTTP-Client für externe Anfragen. Ohne angemessene Filterung oder Whitelisting können Angreifer URLs an interne Systeme, Metadaten-Services oder nicht erreichbare Ressourcen konstruieren.
Ein Angreifer kann beispielsweise auf interne IP-Adressen (127.0.0.1, 192.168.x.x) oder Cloud-Metadaten-Endpunkte (AWS, GCP, Azure) zugreifen und sensible Daten wie API-Keys oder Konfigurationsdaten exfiltrieren.
Empfohlene Massnahmen
- Sofortiges Patchen: Die neueste Version installieren, sobald ein Update verfügbar ist
- URL-Validierung: Whitelist-basierte Validierung des
url-Parameters implementieren - Netzwerk-Segmentierung: Zugriff auf interne Netzwerke und Cloud-Metadaten-Services einschränken
- Monitoring: Ungewöhnliche ausgehende HTTP-Anfragen überwachen
- WAF-Regeln: Web Application Firewall konfigurieren, um verdächtige Anfragen zu blockieren
Bewertung
CVSS-Score: 7.3 (High) – Die Anfälligkeit ermöglicht Netzwerkangriffen ohne Authentifizierung. Der CVSS-Vector deutet auf hohe Auswirkungen auf die Vertraulichkeit hin. Da ein Patch noch nicht verfügbar ist, sollte die Priorisierung entsprechend erhöht werden. Sofortige Maßnahmen zur Risikominderung sind erforderlich.
„`