„`html
Zusammenfassung
In der adenot mcp-google-search Library bis Version 0.3.1 wurde eine lokale Server-Side Request Forgery (SSRF) Schwachstelle in der read_webpage Komponente entdeckt. Die Vulnerability ermöglicht es, über Manipulation des url-Parameters unauthorisierte HTTP-Anfragen vom Server durchzuführen. Der Schweregrad wird mit CVSS 5.3 (Medium) bewertet.
Betroffene Systeme
Die Schwachstelle betrifft adenot mcp-google-search in den Versionen bis einschließlich 0.3.1. Anfällige Systeme sind diejenigen, die diese Library lokal einsetzen und externe URL-Parameter verarbeiten. Die Vulnerability erfordert lokalen Zugriff auf das System.
Technische Details
Die Anfälligkeit liegt in der Datei src/index.ts in einer unbekannten Funktion der read_webpage Komponente. Durch manipulierte url-Parameter können Angreifer Server-Side Request Forgery Attacken durchführen. Dies ermöglicht es, interne Netzwerkressourcen zu scannen, lokale Dienste abzurufen oder auf Dateisysteme zuzugreifen.
Die SSRF-Anfälligkeit resultiert aus unzureichender Validierung und Sanitization der URL-Eingaben vor deren Verarbeitung. Ein Angreifer könnte beispielsweise auf http://localhost, file:// oder interne IP-Adressen zugreifen.
Empfohlene Massnahmen
- Aktualisierung auf eine gepatchte Version durchführen, sobald verfügbar
- Implementierung eines URL-Validation-Mechanismus etablieren
- Whitelist-basierte URL-Filterung einrichten
- Netzwerk-Segmentierung durchführen um interne Ressourcen zu schützen
- Input-Validierung für alle URL-Parameter stringent umsetzen
- Monitoring auf verdächtige SSRF-Anfragen aktivieren
Bewertung
CVSS Score: 5.3 (Medium)
Angriffsvektor: Local
Patch-Status: Patch verfügbar (f071d491b685011ca04e8ab8d586fc65f86bcee1)
Die Schwachstelle stellt ein moderates Risiko dar, da lokaler Zugriff erforderlich ist. Betroffene Organisationen sollten prioritär patchen.
„`