¡¾·ì϶¹«¸æ¡¿Sentry Next.js·þÎñÆ÷¶ËÒªÇóαÔì·ì϶£¨CVE-2023-46729£©

°ä²¼¹¦·ò 2023-11-10
 

Ò»¡¢·ì϶¸ÅÊö

CVE   ID

CVE-2023-46729

·¢ÏÖ¹¦·ò

2023-11-10

Àà    ÐÍ

SSRF

µÈ    ¼¶

¸ßΣ

¹¥»÷ÏòÁ¿

ÍøÂç

ËùÐèȨÏÞ

ÎÞ

¹¥»÷¸´ÔÓ¶È

µÍ

Óû§½»»¥

±ØÒª

PoC/EXP

δ¹«¿ª

ÔÚÒ°ÀûÓÃ

δ·¢ÏÖ

 

?SentryÊÇÒ»¸ö¿ªÔ´µÄʵʱÊÂÎñÈÕÖ¾¼à¿Ø¡¢¼Í¼ºÍ¾ÛºÏƽ̨ £¬£¬£¬ £¬ £¬£¬£¬ÖØÒªÓÃÓÚÈôºÎ¼±¾ç·¢ÏÖ¹ÊÕÏ¡£¡£ ¡£¡£ ¡£Sentry-javascript ÌṩºÏÓÃÓÚJavaScriptµÄSentry SDK £¬£¬£¬ £¬ £¬£¬£¬ÈçNext.js SDKµÈ¡£¡£ ¡£¡£ ¡£

11ÔÂ10ÈÕ £¬£¬£¬ £¬ £¬£¬£¬8827Ì«Ñô¼¯ÍÅVSRC¼à²âµ½ Sentry Next.js SDKÖн¨¸´ÁËÒ»¸ö·þÎñÆ÷¶ËÒªÇóαÔì·ì϶£¨CVE-2023-46729£© £¬£¬£¬ £¬ £¬£¬£¬¸Ã·ì϶µÄCVSSv3ÆÀ·ÖΪ9.3¡£¡£ ¡£¡£ ¡£

µ±ÆôÓÃÁËSentry Next.js SDK Ëí·ְÄÜʱ £¬£¬£¬ £¬ £¬£¬£¬ÓÉÓÚ¶ÔNext.js SDKËí·¶ËµãµÄÊäÈëδ¾­ËãÕÊ £¬£¬£¬ £¬ £¬£¬£¬µ¼ÖÂÄܹ»½«HTTPÒªÇó·¢Ë͵½ËÁÒâURL²¢·µ»ØÏìÓ¦ £¬£¬£¬ £¬ £¬£¬£¬Ôì³É·þÎñÆ÷¶ËÒªÇóαÔì·ì϶¡£¡£ ¡£¡£ ¡£³É¹¦ÀûÓø÷ì϶¿ÉÄܵ¼ÖÂXSS¡¢CSRF·ì϶¹¥»÷¡¢»ñÈ¡ÄÚ²¿ÍøÂçÐÅÏ¢µÈ¡£¡£ ¡£¡£ ¡£

 

¶þ¡¢Ó°ÏìÁìÓò

@sentry/nextjs£º7.26.0 <=Next.js SDK°æ±¾< 7.77.0

 

Èý¡¢°²È«´ëÊ©

3.1 Éý¼¶°æ±¾

Ŀǰ¸Ã·ì϶ÒѾ­½¨¸´ £¬£¬£¬ £¬ £¬£¬£¬ÊÜÓ°ÏìÓû§¿ÉÉý¼¶µ½sentry/nextjs°æ±¾>=7.77.0¡£¡£ ¡£¡£ ¡£

ÏÂÔØÁ´½Ó£º

 https://github.com/getsentry/sentry-javascript/releases

3.2 һʱ´ëÊ©

¸Ã·ì϶½öÓ°ÏìÆôÓÃÁËNext.js SDK Ëí·ְÄܵÄÓû§¡£¡£ ¡£¡£ ¡£¿£¿£¿£¿£¿£¿Éͨ¹ý´Ó Sentry Next.js SDK ÅäÖà - next.config.js »ò next.config.mjs ÖÐÒÆ³ý tunnelRoute Ñ¡Ïî £¬£¬£¬ £¬ £¬£¬£¬½ûÓÃËí·ְÄÜ £¬£¬£¬ £¬ £¬£¬£¬À´»º½â¸Ã·ì϶¡£¡£ ¡£¡£ ¡£

3.3 ͨÓý¨Òé

l  ¶¨ÆÚ¸üÐÂϵͳ²¹¶¡ £¬£¬£¬ £¬ £¬£¬£¬Ï÷¼õϵͳ·ì϶ £¬£¬£¬ £¬ £¬£¬£¬ÌáÉý·þÎñÆ÷µÄ°²È«ÐÔ¡£¡£ ¡£¡£ ¡£

l  ¼ÓǿϵͳºÍÍøÂçµÄ½Ó¼û½ÚÔì £¬£¬£¬ £¬ £¬£¬£¬Åú¸Ä·À»ðǽսÊõ £¬£¬£¬ £¬ £¬£¬£¬¹Ø¹Ø·Ç±ØÒªµÄÀûÓö˿ڻò·þÎñ £¬£¬£¬ £¬ £¬£¬£¬Ï÷¼õ½«Î£ÏÕ·þÎñ£¨ÈçSSH¡¢RDPµÈ£©Â¶³öµ½¹«Íø £¬£¬£¬ £¬ £¬£¬£¬Ï÷¼õ¹¥»÷Ãæ¡£¡£ ¡£¡£ ¡£

l  ʹÓÃÆóÒµ¼¶°²È«²úÆ· £¬£¬£¬ £¬ £¬£¬£¬ÌáÉýÆóÒµµÄÍøÂ簲ȫ»úÄÜ¡£¡£ ¡£¡£ ¡£

l  ¼ÓǿϵͳÓû§ºÍȨÏÞÖÎÀí £¬£¬£¬ £¬ £¬£¬£¬ÆôÓöà³É·ÖÈÏÖ¤»úÔìºÍ×îÓ×ȨÏÞ×¼Ôò £¬£¬£¬ £¬ £¬£¬£¬Óû§ºÍÈí¼þȨÏÞӦά³ÖÔÚ×îµÍÏÞ¶È¡£¡£ ¡£¡£ ¡£

l  ÆôÓÃÇ¿ÃÜÂëÕ½Êõ²¢ÉèÖÃΪ¶¨ÆÚÅú¸Ä¡£¡£ ¡£¡£ ¡£

3.4 ²Î¿¼Á´½Ó

https://github.com/getsentry/sentry-javascript/security/advisories/GHSA-2rmr-xw8m-22q9

https://nvd.nist.gov/vuln/detail/CVE-2023-46729

  

ËÄ¡¢°æ±¾ÐÅÏ¢

°æ±¾

ÈÕÆÚ

±¸×¢

V1.0

2023-11-10

³õ´Î°ä²¼

 

Îå¡¢¸½Â¼

5.1 8827Ì«Ñô¼¯Íżò½é

8827Ì«Ñô¼¯ÍųÉÁ¢ÓÚ1996Äê £¬£¬£¬ £¬ £¬£¬£¬ÊÇÓÉÁôÃÀ²©Ê¿ÑÏÍû¼ÑŮʿ´´½¨µÄ¡¢Õ¼ÓÐÆëÈ«×ÔÖ÷֪ʶ²úȨµÄÐÅÏ¢°²È«¸ß¿Æ¼¼ÆóÒµ¡£¡£ ¡£¡£ ¡£ÊǹúÄÚ×î¾ßʵÁ¦µÄÐÅÏ¢°²È«²úÆ·¡¢°²È«·þÎñ½â¾ö¹æ»®µÄÁ캽ÆóÒµÖ®Ò»¡£¡£ ¡£¡£ ¡£

¹«Ë¾×ܲ¿Î»ÓÚ±±¾©ÊÐÖйشåÈí¼þÔ°8827Ì«Ñô¼¯ÍÅ´óÏà £¬£¬£¬ £¬ £¬£¬£¬¹«Ë¾Ô±¹¤6000ÓàÈË £¬£¬£¬ £¬ £¬£¬£¬Ñз¢ÍŶÓ1200ÓàÈË, ¼¼Êõ·þÎñÍŶÓ1300ÓàÈË¡£¡£ ¡£¡£ ¡£ÔÚÈ«¹ú¸÷Ê¡¡¢ÊÓ×¢×ÔÖÎÇøÉèÁ¢·ÖÖ§»ú¹¹ÁùÊ®¶à¸ö £¬£¬£¬ £¬ £¬£¬£¬Õ¼Óи²¸ÇÈ«¹úµÄÏúÊÛϵͳ¡¢Çþ·ϵͳºÍ¼¼ÊõÖ§³Öϵͳ¡£¡£ ¡£¡£ ¡£¹«Ë¾ÓÚ2010Äê6ÔÂ23ÈÕÔÚÀö½­ÖÐÓ×°å¹ÒÅÆÉÏÊÓ×£¡£ ¡£¡£ ¡££¨¹ÉƱ´úÂ룺002439£©

¶àÄêÀ´ £¬£¬£¬ £¬ £¬£¬£¬8827Ì«Ñô¼¯ÍÅÖÂÁ¦ÓÚÌṩӵÓйú¼Ê¾ºÕùÁ¦µÄ×ÔÖ÷´´Ðµİ²È«²úÆ·ºÍ×î¼Ñʵ¼Ê·þÎñ £¬£¬£¬ £¬ £¬£¬£¬Ô®ÊÖ¿Í»§È«ÃæÌáÉýÆäIT»ù´¡ÉèÊ©µÄ°²È«ÐԺͳö²úЧÁ¦ £¬£¬£¬ £¬ £¬£¬£¬Îª´òÔìºÍÌáÉý¹ú¼Ê»¯µÄÃñ×åÐÅÏ¢°²È«²úÒµÁì¾üÆ·ÅÆ¶ø²»Ð¸ÖÂÁ¦¡£¡£ ¡£¡£ ¡£

5.2 ¹ØÓÚ8827Ì«Ñô¼¯ÍÅ

8827Ì«Ñô¼¯ÍŰ²È«Ó¦¼±ÏìÓ¦ÖÐÐÄÒѰ䲼1000¶à¸ö·ì϶¹«¸æÎ¢·çÏÕÔ¤¾¯ £¬£¬£¬ £¬ £¬£¬£¬ÎÒÃǽ«³ÖÐø¸ú×ÙÈ«Çò×îеÄÍøÂ簲ȫÊÂÎñºÍ·ì϶ £¬£¬£¬ £¬ £¬£¬£¬ÎªÆóÒµµÄÐÅÏ¢°²È«±£¼Ý»¤º½¡£¡£ ¡£¡£ ¡£

¹Ø×¢ÎÒÃÇ£º

image.png