„`html
Zusammenfassung
Die Snowflake Python API (snowflake.core) in Versionen vor 1.13.0 weist kritische Input-Validierungsmängel auf. Durch unzureichende Sanitization ermöglicht die Bibliothek Confused-Deputy-Privilege-Escalation-Angriffe mittels zwei verwandter Schwachstellen: Path Traversal (CWE-22) und HTTP-Parameterverunreinigung (CWE-141). Diese Lücken ermöglichen es Angreifern, REST-Anfragen zu manipulieren und Operationen unter erhöhten Privilegien auszuführen.
Betroffene Systeme
- Snowflake Python API (
snowflake.core) Versionen < 1.13.0 - Downstream-Anwendungen basierend auf snowflake.core
- EXECUTE AS OWNER Stored Procedures
- Streamlit-Apps mit Snowflake-Integration
- Native Apps auf Snowflake-Plattform
Technische Details
Path Traversal (CWE-22): Nicht kodierte ..-Sequenzen in Identifiernamen ermöglichen Navigation zu übergeordneten Ressourcen. Beispiel: Übergabe von .. als Objektname führt zu fehlerhaft adressierten REST-Requests.
HTTP-Parameterverunreinigung (CWE-141): Nicht kodierte Sonderzeichen (&, #, =) in Query-String-Werten ermöglichen Injection-Angriffe. Angreifer können Einschränkungen bei Swap-, Clone- oder Rename-Operationen überschreiben.
Angriffsvoraussetzungen: Angreifer benötigen Kontrolle über Identifier-Strings in einer Anwendung, die diese an snowflake.core unter erhöhten Privilegien (z.B. EXECUTE AS OWNER Session) weiterleitet.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf snowflake.core Version 1.13.0 oder höher durchführen
- Manuelle Validierung: Implementierung zusätzlicher Input-Validierung in abhängigen Anwendungen
- Least-Privilege-Prinzip: Reduktion von AusfĂĽhrungsprivilegien in Stored Procedures und Apps
- Eingabesanitization: Strikte Whitelist-Validierung fĂĽr Identifier und Objektnamen
- Sicherheitsaudit: ĂśberprĂĽfung bestehender Deployments auf potenzielle Exploitations
Bewertung
CVSS-Score: 8.1 (High)
Schweregrad: High
Patch-VerfĂĽgbarkeit: Ja (Version 1.13.0)
Angriffsvektor: Network (Netzwerk)
„`