Impatto
Quando uno sviluppatore o un processo CI esegue una versione interessata di Microsoft Kiota su una descrizione OpenAPI controllata o influenzata da un aggressore, le voci $ref esterne possono indurre l’host di compilazione a recuperare risorse HTTP(S) remote oppure a leggere file locali ed esterni all’albero del progetto. Il contenuto referenziato può essere incorporato nel codice client generato e successivamente inviato al repository o pubblicato, creando un percorso per divulgare dati che l’aggressore non potrebbe altrimenti leggere. L’avviso del fornitore limita l’impatto dimostrato alla falsificazione di richieste lato server e all’inclusione di file remoti o locali; non segnala l’esecuzione di codice [S1] [S2].
Causa principale
I pacchetti NuGet interessati sono Microsoft.OpenApi.Kiota e Microsoft.OpenApi.Kiota.Builder. L’avviso esaminato indica per entrambi i pacchetti due intervalli distinti di versioni interessate: le versioni precedenti alla 1.29.1 e quelle dalla 1.30.0 fino alla 1.32.5 esclusa [S1] [S2]. Durante la generazione, tali versioni potevano risolvere riferimenti OpenAPI esterni senza una politica predefinita di negazione per origine o percorso.
Correzione
Aggiorna il ramo di versioni precedente alla 1.29.1 oppure il ramo corrente alla 1.32.5 o successiva [S1] [S3] [S4]. Le versioni corrette negano per impostazione predefinita i riferimenti esterni, a meno che non venga esplicitamente consentita un’origine o un percorso attendibile. Mantieni limitato l’elenco delle autorizzazioni, evita autorizzazioni con caratteri jolly, esamina le descrizioni OpenAPI esterne prima della generazione e limita l’accesso alla rete e al file system dei worker di compilazione.
Copertura di FixVibe
Le scansioni dei repository GitHub di FixVibe individuano prove di dipendenze interessate di Microsoft.OpenApi.Kiota e Microsoft.OpenApi.Kiota.Builder nei manifesti e nei file di blocco .NET e NuGet supportati. Le versioni risolte esattamente forniscono prove di versione ad alta affidabilità; gli intervalli dichiarati che possono includere una versione interessata vengono segnalati con un livello di affidabilità inferiore. Questo è un avviso basato sulle versioni: FixVibe non esegue Kiota, non segue riferimenti esterni, non legge file, non effettua richieste di verifica, non stabilisce che una descrizione OpenAPI sia controllata da un aggressore e non afferma che si siano verificati SSRF o inclusione di file [S1] [S2].
