В Eclipse Theia, начиная с версии 1.26.0, внутренний RPC /services/request-service принимает URL-адрес, контролируемый злоумышленником, от любого клиента, подключенного к стандартной конечной точке обмена сообщениями /services, выполняет HTTP-запрос на стороне сервера и возвращает полное тело ответа вызывающей стороне.
Поскольку целевой URL-адрес не проверен и не внесен в список разрешенных, удаленный злоумышленник, имеющий доступ к соединению службы Theia, может отправлять HTTP-запросы на стороне сервера к локальному хосту или другим доступным серверным узлам и читать их ответы, подвергая риску внутренние административные конечные точки, службы метаданных облачных экземпляров и другие ресурсы, которые намеренно находятся за пределами сети браузера.
Уязвимость затрагивает развертывания, в которых подключение к службе Theia доступно ненадежным пользователям (например, многопользовательские или общедоступные развертывания Theia).
Показать оригинальное описание (EN)
In Eclipse Theia since version 1.26.0, the backend /services/request-service RPC accepts an attacker-controlled URL from any client connected to the standard /services messaging endpoint, performs the HTTP request server-side, and returns the full response body to the caller. Because the destination URL is neither validated nor allowlisted, a remote attacker with access to the Theia service connection can issue server-side HTTP requests to localhost or other backend-reachable hosts and read their responses, exposing internal administrative endpoints, cloud instance metadata services, and other resources that are intentionally outside the browser network boundary. The vulnerability affects deployments where the Theia service connection is reachable by untrusted users (for example, multi-tenant or publicly-reachable Theia deployments).
Характеристики атаки
Последствия
Строка CVSS v3.1