nebula-mesh — это самостоятельная плоскость управления для виртуальной частной сети Slack Nebula Mesh. До версии 0.3.3 каждый маршрут /ui/* POST/PUT/PATCH/DELETE обрабатывал запрос сразу после проверки файла cookie сеанса. SameSite=Lax в файле cookie сеанса предотвращает отправку большинства межсайтовых форм, но не защищает: навигацию по отправке форм верхнего уровня со сторонних страниц (некоторые браузеры по-прежнему отправляют файлы cookie Lax в POST верхнего уровня); злоумышленники, использующие один и тот же регистрируемый домен (XSS родственного поддомена, захват поддомена); маршрут GET /ui/logout, который сторонний <img src=".../ui/logout"> может принудительно активировать.
Эта проблема исправлена в версии 0.3.3.
Показать оригинальное описание (EN)
nebula-mesh is a self-hosted control plane for Slack Nebula mesh virtual private network. Prior to version 0.3.3, every /ui/* POST / PUT / PATCH / DELETE route processes the request as soon as the session cookie validates. SameSite=Lax on the session cookie prevents most cross-site form submits but does not protect: top-level form-submit navigations from third-party pages (some browsers still send Lax cookies on top-level POSTs); same-registrable-domain attackers (sibling-subdomain XSS, subdomain takeover); the GET /ui/logout route, which a third-party <img src=".../ui/logout"> can force-trigger. This issue has been patched in version 0.3.3.
Характеристики атаки
Последствия
Строка CVSS v4.0