Auswirkungen
Wenn ein Entwickler oder CI-Job eine betroffene Microsoft Kiota-Version mit einer von einem Angreifer kontrollierten oder beeinflussten OpenAPI-Beschreibung ausführt, können externe $ref-Einträge den Build-Host dazu veranlassen, entfernte HTTP(S)-Ressourcen abzurufen oder lokale Dateien sowie Dateien außerhalb des Projektverzeichnisses zu lesen. Referenzierte Inhalte können in den generierten Clientcode eingebettet und später eingecheckt oder veröffentlicht werden. Dadurch können Daten offengelegt werden, die der Angreifer sonst nicht lesen könnte. Der Herstellerhinweis begrenzt die nachgewiesenen Auswirkungen auf serverseitige Anforderungsfälschung und die Einbindung entfernter oder lokaler Dateien; eine Codeausführung wird nicht gemeldet [S1] [S2].
Ursache
Die betroffenen NuGet-Pakete sind Microsoft.OpenApi.Kiota und Microsoft.OpenApi.Kiota.Builder. Der geprüfte Sicherheitshinweis nennt für beide Pakete zwei getrennte betroffene Bereiche: Versionen vor 1.29.1 sowie Versionen ab 1.30.0 bis ausschließlich 1.32.5 [S1] [S2]. Diese Versionen konnten externe OpenAPI-Referenzen während der Generierung auflösen, ohne standardmäßig eine ablehnende Richtlinie für Ursprung oder Pfad anzuwenden.
Behebung
Aktualisieren Sie die ältere Versionslinie auf 1.29.1 oder die aktuelle Versionslinie auf 1.32.5 oder neuer [S1] [S3] [S4]. Korrigierte Versionen lehnen externe Referenzen standardmäßig ab, sofern nicht ausdrücklich ein vertrauenswürdiger Ursprung oder Pfad zugelassen wurde. Halten Sie diese Positivliste eng, vermeiden Sie Platzhalterfreigaben, prüfen Sie externe OpenAPI-Beschreibungen vor der Generierung und beschränken Sie den Netzwerk- und Dateisystemzugriff der Build-Worker.
Abdeckung durch FixVibe
Die GitHub-Repository-Scans von FixVibe erkennen Hinweise auf betroffene Abhängigkeiten von Microsoft.OpenApi.Kiota und Microsoft.OpenApi.Kiota.Builder in unterstützten .NET- und NuGet-Manifesten sowie Sperrdateien. Exakt aufgelöste Versionen liefern Versionsnachweise mit hoher Sicherheit; deklarierte Bereiche, die eine betroffene Version enthalten können, werden mit geringerer Sicherheit gemeldet. Dies ist ein versionsbasierter Hinweis: FixVibe führt Kiota nicht aus, folgt keinen externen Referenzen, liest keine Dateien, sendet keine Prüfanfragen, stellt nicht fest, ob eine OpenAPI-Beschreibung von einem Angreifer kontrolliert wird, und behauptet nicht, dass SSRF oder eine Dateieinbindung stattgefunden hat [S1] [S2].
