Die Schwachstelle betrifft die Unterstützung für Terraform-Remote-Repositories in JFrog Artifactory, einer Verwaltungslösung für Software-Artefakte. Die Komponente prüft nicht ausreichend, an welche Ziele sie ausgehende Anfragen stellt. Dadurch kann ein angemeldeter Nutzer – und, sofern anonymer Zugriff auf das betroffene Repository erlaubt ist, sogar ein Nutzer ohne jede Anmeldung – Artifactory dazu bringen, HTTP-Anfragen an frei wählbare Adressen zu senden. Der Server agiert dabei als Stellvertreter des Angreifers, und die Antwortinhalte werden an ihn zurückgegeben. Diese Angriffsform wird als Server-Side Request Forgery bezeichnet. Praktisch lassen sich damit interne Systeme erreichen, die von außen nicht zugänglich sind, etwa Verwaltungsschnittstellen oder Metadatendienste in Cloud-Umgebungen. Auf diese Weise können interne Netzstrukturen ausgekundschaftet und unter Umständen vertrauliche Informationen abgegriffen werden. Besonders exponiert sind Installationen, bei denen anonymer Zugriff auf Repositories aktiviert ist.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.