„`html
Zusammenfassung
Eine Sicherheitslücke wurde in Aider-AI Aider Version 0.86.3 identifiziert. Die Vulnerability ermöglicht Server-Side Request Forgery (SSRF) durch unsachgemäße Validierung in der Funktion requests.get der Datei api_docs.py. Die Schwachstelle weist einen CVSS-Score von 6.3 (Medium) auf und kann aus der Ferne ausgenutzt werden. Ein Proof-of-Concept wurde öffentlich bekannt gemacht.
Betroffene Systeme
Die Vulnerability betrifft Aider-AI Aider in Version 0.86.3 und möglicherweise vorherige Versionen. Systeme, die diese Software zur Interaktion mit AWS EC2 Metadata Endpoints nutzen, sind gefährdet. Die genaue Auswirkung auf andere Versionen wird derzeit analysiert.
Technische Details
Das Problem liegt in der AWS EC2 Metadata Endpoint-Komponente. Die Funktion requests.get in api_docs.py validiert eingehende Anfragen unzureichend. Ein Angreifer kann durch manipulierte Eingaben erzwingen, dass der betroffene Server unbeabsichtigte HTTP-Anfragen an interne oder externe Ressourcen stellt. Dies ermöglicht den Zugriff auf sensitive Metadaten, AWS-Credentials oder andere vertrauliche Informationen.
Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung. Die öffentliche Veröffentlichung des Exploits erhöht das Risiko erheblich.
Empfohlene Massnahmen
- Update auf eine gepatchte Version durchfĂĽhren, sobald diese verfĂĽgbar ist
- Netzzugriffe auf AWS EC2 Metadata Endpoints einschränken (IAM-Policies, Security Groups)
- Monitoring für verdächtige Anfragen an interne Ressourcen implementieren
- AWS-Credentials regelmäßig rotieren und überwachen
- IMDSv2 (Instance Metadata Service Version 2) mit Token-basierter Authentifizierung verwenden
- Aider-AI Aider 0.86.3 in nicht-produktiven Umgebungen isolieren
Bewertung
Der CVSS-Score von 6.3 klassifiziert diese als Medium-Severity-Vulnerability. Trotz des mittleren Scores sollte eine zügige Remediation erfolgen, da die Exploitierbarkeit hoch ist und öffentliche Exploits vorliegen. Für AWS-basierte Infrastrukturen ist eine prioritäre Behebung empfohlen.
„`