„`html
Zusammenfassung
In der json-schema-library des Entwicklers sagold wurden Sicherheitslücken in den Versionen 11.5.0 und 11.5.1 identifiziert. Die Schwachstelle befindet sich in der Funktion parsePropertyDependencies der Datei src/keywords/propertyDependencies.ts und ermöglicht eine unkontrollierte Modifikation von Objektprototyp-Attributen. Das Sicherheitsrisiko wird mit einem CVSS-Wert von 6.3 als mittel eingestuft.
Betroffene Systeme
- json-schema-library Version 11.5.0
- json-schema-library Version 11.5.1
Alle Systeme, die diese Versionen der Bibliothek einsetzen, sind potentiell betroffen. Dies umfasst Anwendungen, die JSON-Schema-Validierung durchführen.
Technische Details
Die Vulnerabilität liegt in der unsachgemäßen Behandlung von Objektprototyp-Attributen innerhalb der parsePropertyDependencies-Funktion. Ein Angreifer kann diese Funktion missbrauchen, um Prototyp-Verseuchung (Prototype Pollution) durchzuführen. Dies kann zu einer unbefugten Modifikation von Objekteigenschaften führen.
Der Angriffsvektor ist netzwerkgestützt, was bedeutet, dass ein Angreifer die Schwachstelle über das Netzwerk ausnutzen kann. Besonders kritisch ist, dass keine manuelle Interaktion erforderlich ist.
Der Fix wurde im Commit 432287ee6f68a02ce6f015354618486ec427a32d implementiert und ist in Version 11.6.0 verfügbar.
Empfohlene Massnahmen
- Sofortes Upgrade: Aktualisieren Sie die json-schema-library auf Version 11.6.0 oder höher
- Inventarisierung: Identifizieren Sie alle Systeme und Anwendungen, die die betroffenen Versionen nutzen
- Testen: Führen Sie Regressionstests durch, um Kompatibilität nach dem Update zu gewährleisten
- Monitoring: Überwachen Sie Ihre Systeme auf verdächtige Aktivitäten in Zusammenhang mit JSON-Schema-Validierung
Bewertung
CVSS Score: 6.3 (Mittel)
Die Schwachstelle stellt ein bedeutsames Sicherheitsrisiko dar, erfordert jedoch keine Notfall-Sofortmassnahme wie kritische Vulnerabilities. Ein zeitnaher, geplanter Update wird empfohlen.
„`