CSRF防御机制反被CSRF误,csurf 开源NPM包被弃

admin 2023年2月16日21:23:34评论16 views字数 1494阅读4分58秒阅读模式

CSRF防御机制反被CSRF误,csurf 开源NPM包被弃 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士


英国网络安全公司 Fortbridge 的安全研究人员在应客户委托查看一份渗透测试报告时,在csurf开源软件中发现了更为严重的跨站点请求伪造 (CSRF)漏洞。在这份报告中,一个被标记为CSRF cookie的问题缺少安全标记。


Fortbridge 公司的云应用程序安全顾问 Adrian Tiron 发布博客文章指出,该漏洞最终溯源至依赖于csurf 的node.js应用程序。

Csurf 是一个供开发人员通过会话或cookie为创建和验证CSRF令牌创建中间件的项目。即使该NPM包最近一次正式更新是在三年前,但每周的下载量仍然约为40万次。

Tiron 指出,虽然该流行包旨在防御CSRF,但自从上次版本更新以来,其代码中就包含一个CSRF漏洞,任何使用csurf包的应用程序均受影响。

深挖后,渗透测试人员发现了多个更严重的问题,如_csrf cookie 中存储明文机密信息、使用损坏的SHA-1 加密算法、默认缺少对cookie的签名检查、缺少对名称不同的机密或GET/POST参数的标头令牌验证等。

另外,Tiron 解释称,代码中还存在一些“奇怪行为”。例如,该app接受XSRF 空令牌,可以从盐和机密中创建令牌,导致攻击者计算自己的CSRF令牌。


CSRF防御机制反被CSRF误,csurf 开源NPM包被弃

Cookie toss


研究团队增加了具有相同名称的第二个cookie,并通过设置特定的Path属性,强迫app使用恶意cookie,即实施“cookie toss(cookie 翻面)”。该团队将CSRF令牌标头传递为GET,从而利用该进程中的软件。

Tiron 表示,“开源软件和商业软件一样可能存在漏洞。依赖于开源软件的企业应当意识到它们背后通常是志愿者且没有安全工具或渗透测试的预算。”

6月2日,Fortbridge 公司将研究成果提交给包开发人员。一天后,csurf 项目证实问题存在。进一步调查后,据称维护人员决定将该软件标记为“过时”软件。

Tiron 表示,“流行的开源库备受攻击者青睐,因为它们影响大量集成这些库的应用程序。即使它是开源的,应该有很多双眼睛盯着,但实际上有时候因为缺少安全技能或者因为没有漏洞奖励计划,因此很少有人会查找漏洞。”

Tiron 总结称,“我们所看到的是,企业在这个领域反应迅速(他们仅依赖于打补丁),不过我们建议他们应当发挥更积极的作用,做好安全检查。”



代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读

Jenkins 披露插件中未修复的XSS、CSRF等18个0day漏洞
开源框架 Drupal 修复多个访问绕过和 CSRF 漏洞
对 *.google.com/* 产品进行大规模的 CSRFing 研究,意外获得3万美元奖金
241个npm 和PyPI 包被指释放Linux 挖矿机
NPM 供应链攻击影响数百个网站和应用



原文链接

https://portswigger.net/daily-swig/csrf-flaw-in-csurf-npm-package-aimed-at-protecting-against-the-same-flaws


题图:Pixabay License



本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




CSRF防御机制反被CSRF误,csurf 开源NPM包被弃
CSRF防御机制反被CSRF误,csurf 开源NPM包被弃

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   CSRF防御机制反被CSRF误,csurf 开源NPM包被弃 觉得不错,就点个 “在看” 或 "” 吧~

原文始发于微信公众号(代码卫士):CSRF防御机制反被CSRF误,csurf 开源NPM包被弃

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
未分类
admin
  • 本文由 发表于 2023年2月16日21:23:34
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   CSRF防御机制反被CSRF误,csurf 开源NPM包被弃http://cn-sec.com/archives/1282100.html

发表评论

匿名网友 填写信息