Dampak
Ketika pengembang atau job CI menjalankan rilis Microsoft Kiota yang terdampak terhadap deskripsi OpenAPI yang dikendalikan atau dipengaruhi penyerang, entri $ref eksternal dapat membuat host build mengambil sumber daya HTTP(S) jarak jauh atau membaca file lokal dan file di luar pohon proyek. Konten yang dirujuk dapat disisipkan ke dalam kode klien yang dihasilkan, lalu di-commit atau dipublikasikan, sehingga membuka jalur untuk mengungkap data yang tidak dapat dibaca penyerang dengan cara lain. Advisori vendor membatasi dampak yang telah dibuktikan pada server-side request forgery serta penyertaan file jarak jauh atau lokal; advisori tersebut tidak melaporkan eksekusi kode [S1] [S2].
Akar Masalah
Paket NuGet yang terdampak adalah Microsoft.OpenApi.Kiota dan Microsoft.OpenApi.Kiota.Builder. Advisori yang telah ditinjau mencantumkan dua rentang terdampak yang terpisah untuk kedua paket: rilis sebelum 1.29.1, serta rilis mulai 1.30.0 hingga sebelum 1.32.5 [S1] [S2]. Rilis tersebut dapat menyelesaikan referensi OpenAPI eksternal selama generasi tanpa kebijakan asal atau jalur yang secara default menolak akses.
Mitigasi
Tingkatkan lini rilis lama ke 1.29.1, atau lini rilis saat ini ke 1.32.5 atau yang lebih baru [S1] [S3] [S4]. Rilis yang telah diperbaiki menolak referensi eksternal secara default, kecuali asal atau jalur tepercaya diizinkan secara eksplisit. Pertahankan allow-list yang sempit, hindari kepercayaan wildcard, tinjau deskripsi OpenAPI eksternal sebelum generasi, serta batasi akses jaringan dan sistem file bagi worker build.
Cakupan FixVibe
Pemindaian repositori GitHub FixVibe mengidentifikasi bukti dependensi Microsoft.OpenApi.Kiota dan Microsoft.OpenApi.Kiota.Builder yang terdampak di manifest dan lockfile .NET serta NuGet yang didukung. Versi terselesaikan yang tepat memberikan bukti versi dengan keyakinan tinggi; rentang yang dideklarasikan dan dapat mencakup rilis terdampak dilaporkan dengan keyakinan lebih rendah. Ini adalah advisori berbasis versi: FixVibe tidak menjalankan Kiota, mengikuti referensi eksternal, membaca file, mengirim permintaan probe, menetapkan bahwa deskripsi OpenAPI dikendalikan penyerang, ataupun mengklaim bahwa SSRF atau penyertaan file telah terjadi [S1] [S2].
