„`html
Zusammenfassung
Eine kritische Path-Traversal-Schwachstelle wurde in der exceljs-hardened Bibliothek vor Version 5.0.0 identifiziert. Die Vulnerability (CVE-2026-78208) mit einem CVSS-Score von 7.5 ermöglicht es Angreifern, über die Workbook.addImage()-Funktion beliebige Dateien aus dem Dateisystem des Node.js-Prozesses zu lesen und in generierte Excel-Workbooks einzubetten. Dies stellt eine erhebliche Gefahr für die Vertraulichkeit von Daten dar.
Betroffene Systeme
Die Schwachstelle betrifft alle Installationen von exceljs-hardened in Versionen älter als 5.0.0. Besonders gefährdet sind:
- Webanwendungen, die Benutzer-Eingaben für Bildpfade verarbeiten
- APIs, die Excel-Dateien mit Bildern generieren
- Systeme mit privilegierten Node.js-Prozessen
Technische Details
Die addImage()-Funktion validiert eingehende Dateipfade nicht ausreichend. Angreifer können Path-Traversal-Sequenzen (../, ..\\) verwenden, um auf Dateien außerhalb des beabsichtigten Verzeichnisses zuzugreifen. Ein typischer Exploit könnte folgendermaßen aussehen:
workbook.addImage({filename: '../../etc/passwd', extension: 'txt'})
Die fehlende Pfadvalidierung ermöglicht es, auf Umgebungsvariablen, Konfigurationsdateien oder sonstige sensitive Daten zuzugreifen, auf die der Node.js-Prozess zugreifen kann.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf exceljs-hardened Version 5.0.0 oder höher durchführen
- Input-Validierung: Alle Dateipfade auf der Anwendungsseite validieren und normalisieren
- Least-Privilege-Prinzip: Node.js-Prozesse mit minimalen Dateisystem-Berechtigungen ausführen
- Monitoring: Verdächtige Dateizugriffe protokollieren und überwachen
Bewertung
Mit einem CVSS-Score von 7.5 (High) und fehlender Patch-Verfügbarkeit erfordert diese Schwachstelle dringende Aufmerksamkeit. Das Risiko ist erheblich, sollte die Anwendung Benutzereingaben für Dateipfade akzeptieren. Eine zeitnahe Aktualisierung ist notwendig.
„`