„`html
Zusammenfassung
Die npm-Bibliothek Network-AI in den Versionen 5.12.2 bis 5.13.3 weist eine kritische Authentifizierungslücke auf. Die GET-Routen der ApprovalInbox-Funktionalität werden nicht durch die konfigurierten Authentifizierungsmechanismen (checkAuth/secret) geschützt. Dies ermöglicht es unauthentifizierten Akteuren, auf sensible Genehmigungsanfragen zuzugreifen, selbst wenn ein Operator ein Secret konfiguriert hat.
Betroffene Systeme
Paket: network-ai (npm)
Versionen: 5.12.2 bis 5.13.3
Angriffsvektor: Netzwerk (CVSS v3.1: 7.5 High)
Ein Patch ist derzeit nicht verfĂĽgbar.
Technische Details
Die Schwachstelle betrifft folgende unauthentifizierte GET-Routen:
GET /approvals/?status=allGET /approvals/:idGET /approvals/statsGET /approvals/sse
Diese Routen offenbaren vollständige ApprovalEntry-Objekte, einschließlich sensibler Daten wie:
- Shell-Command-Zeichenketten fĂĽr Aktionen und Ziele
- Dateipfade und Systemressourcen
- BegrĂĽndungen von Genehmigungsanfragen
- Risikoklassifizierungen
Kritisch ist zudem ein hardcodierter Response-Header: Access-Control-Allow-Origin: *. Dieser ermöglicht Cross-Origin-Resource-Sharing (CORS) von beliebigen Websites. Ein Angreifer kann bösartige Websites betreiben und automatisch Daten von Operatoren exfiltrieren, die diese Seite besuchen.
Diese Schwachstelle stellt eine unvollständige Korrektur der vorherigen Sicherheitsmitteilung GHSA-mxjx-28vx-xjjj dar.
Empfohlene Massnahmen
- Sofort: Betroffene Versionen inventarisieren und identifizieren
- Mitigationen: Netzwerk-basierte Zugriffskontrolle implementieren (WAF/Reverse-Proxy)
- Monitoring: Ungewöhnliche Zugriffe auf /approvals-Routen überwachen
- Patch: Auf Version 5.13.4+ aktualisieren, sobald verfĂĽgbar
- Prävention: Sensible Genehmigungsdaten in Netzwerke mit strengerer Segmentierung verschieben
Bewertung
CVSS v3.1: 7.5 (High)
Angriffsaufwand: Niedrig – öffentlich dokumentiert
Impact: Hohe Vertraulichkeitsverletzung kritischer Konfigurationsdaten
„`