„`html
Zusammenfassung
In anubissbe ProjectHub-Mcp bis Version 5.0.0 wurde eine Server-Side Request Forgery (SSRF)-Anfälligkeit identifiziert. Die Schwachstelle befindet sich in der Webhooks API und ermöglicht es Angreifern, manipulierte URL-Parameter zu verarbeiten. Das betroffene System hat auf Benachrichtigungen bislang nicht reagiert.
Betroffene Systeme
Anfällige Versionen:
anubissbe ProjectHub-Mcp bis einschlieĂźlich Version 5.0.0
Betroffene Komponente:
Webhooks API (Datei: backend-fix/complete_backend.js)
Betriebssysteme:
PlattformĂĽbergreifend (Various)
Technische Details
Die Schwachstelle ermöglicht Server-Side Request Forgery (SSRF) durch die unsichere Verarbeitung des Parameters url in der Webhooks API. Angreifer können manipulierte URL-Argumente übermitteln, die das System dazu veranlassen, unerwünschte HTTP-Anfragen zu internen oder externen Ressourcen auszuführen.
Dies kann zu folgenden Sicherheitsrisiken fĂĽhren:
- Zugriff auf interne Netzwerkressourcen
- Umgehung von Firewall-Beschränkungen
- Information Disclosure durch Datenexfiltration
- Remote Code Execution in kritischen Szenarien
Die Remote-Exploitation ist über das Netzwerk ohne Authentifizierung möglich.
Empfohlene Massnahmen
- SofortmaĂźnahmen: Implementierung von URL-Validierung und Whitelisting in der Webhooks API
- Netzwerksegmentierung: Beschränkung von ausgehenden Verbindungen der Anwendung
- WAF-Regeln: Deployment von Web Application Firewall-Policies zur Erkennung verdächtiger URL-Parameter
- Update-Planung: Regelmäßig auf Sicherheitspatches überprüfen
- Monitoring: Protokollierung und Überwachung ungewöhnlicher Webhook-Aktivitäten
Bewertung
CVSS v3.1: 6.3 (Medium)
Angriffsvektor: Network
Patch verfĂĽgbar: Nein
Priorität: Erhöht
Aufgrund der fehlenden Patch-VerfĂĽgbarkeit und der Remote-Exploitierbarkeit wird eine sofortige Risikobewertung und Implementierung von MitigationsmaĂźnahmen empfohlen.
„`