TypeBot — инструмент для создания чат-ботов. До версии 3.17.0 функция пересылки статуса WhatsApp Typebot сохраняла URL-адрес пересылки веб-перехватчика, настроенный в рабочей области, а в более поздних версиях отправляла на него с сервера POST-сообщения маркетинга/состояния ошибок WhatsApp. Сохраненный URL-адрес проверяется только как общий URL-адрес в настройках, но код пересылки использует необработанный экземпляр `ky` вместо клиента `safeKy`, защищенного SSRF.
Таким образом, пользователь рабочей области, который может настраивать параметры WhatsApp, может заставить сервер Typebot отправлять HTTP-запросы к внутренним службам, хостам частной сети, локальному хосту или конечным точкам в стиле метаданных всякий раз, когда общедоступный рабочий веб-перехватчик WhatsApp получает полезную нагрузку статуса, которую необходимо переслать. Версия 3.17.0 исправляет проблему.
Показать оригинальное описание (EN)
TypeBot is a chatbot builder tool. Prior to version 3.17.0, Typebot's WhatsApp status forwarding feature stores a workspace-configured webhook forwarding URL and later POSTs WhatsApp marketing/error status events to it from the server. The stored URL is only validated as a generic URL in settings, but the forwarding code uses the raw `ky` instance instead of the repository's SSRF-protected `safeKy` client. A workspace user who can configure WhatsApp settings can therefore make the Typebot server issue HTTP requests to internal services, private-network hosts, localhost, or metadata-style endpoints whenever the public WhatsApp production webhook receives a status payload that should be forwarded. Version 3.17.0 patches the issue.
Характеристики атаки
Последствия
Строка CVSS v3.1