Kritisk sårbarhet i protobuf.js gir kjøring av kode

protobuf.js er en JavaScript-kjøretid for Protocol Buffers, et serialiseringsformat som brukes til å utveksle informasjon. Biblioteket er utbredt i tjenester bygget på Google Cloud, Firebase og andre skyplattformer, og er populært i npm-registeret. Forskere hos Endor Labs har funnet en kritisk sårbarhet med CVSS-vurdering 9,4 som gjør det mulig å kjøre vilkårlig kode ved å laste opp en manipulert konfigurasjonsfil til en applikasjon. Det anbefales å oppgradere til versjon 8.0.1 eller 7.5.5.

Hva det betyr for virksomheten

Protobuf.js ligger sjelden i noens bevissthet, fordi det som regel kommer inn som en avhengighet under en avhengighet. Nettopp derfor er det vanskelig å svare på om dere bruker det. Svakheten utnyttes gjennom noe applikasjonen tar imot, og rammer da tjenester som er tilgjengelige for kunder eller partnere. Saken er en påminnelse om at oversikt over programvarekomponenter er en forutsetning for å kunne handle raskt, ikke et papirarbeid for revisjonen.

Berigo anbefaler

  • Søk gjennom avhengighetene i alle Node.js-tjenester etter protobuf.js, også der det kommer inn indirekte.
  • Oppgrader til versjon 8.0.1 eller 7.5.5 i de tjenestene som er berørt.
  • Etabler en løpende oversikt over programvarekomponenter, slik at neste sak kan besvares på timer framfor uker.
  • Sett inn validering av filer og konfigurasjon som applikasjonen tar imot utenfra, uavhengig av denne konkrete rettelsen.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt