PT-2026-96056 · Openvsx · Openvsx
CVSS v4.0
9.1
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Open VSX (versões afetadas não especificadas)
Descrição
Um invasor remoto não autenticado pode envenenar o cache de metadados por extensão fornecendo cabeçalhos de requisição
X-Forwarded-Host, X-Forwarded-Proto e X-Forwarded-Prefix manipulados. A função UrlUtil.getBaseUrl() constrói URLs absolutas para links de download, ícones, ativos e URLs de API usando esses cabeçalhos sem verificar se o remetente é um proxy confiável. Como as respostas são armazenadas em cache usando chaves que não incluem o host, uma única requisição forjada pode injetar URLs controladas pelo invasor em entradas servidas a todos os outros clientes. Isso permite que um invasor forneça um pacote VSIX malicioso juntamente com sua própria assinatura e chave pública, levando editores compatíveis com VS Code a instalar software malicioso. Este problema afeta servidores acessíveis diretamente por clientes ou aqueles atrás de proxies que retransmitem, em vez de sobrescrever, esses cabeçalhos.Recomendações
Configure o proxy reverso para definir, em vez de retransmitir, os cabeçalhos
X-Forwarded-Host, X-Forwarded-Proto e X-Forwarded-Prefix.
Garanta que o servidor seja acessível apenas através do proxy configurado.
Limpe os caches após aplicar as alterações de configuração para remover as entradas envenenadas.Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openvsx