Дослідники з інформаційної безпеки виявили пів десятка небезпечних уразливостей у популярній бібліотеці протобаф крапка джей ес (protobuf.js). Цей інструмент є широко вживаним інтерфейсом для роботи із протоколами передачі даних Protocol Buffers у середовищах розробки JavaScript та TypeScript. Успішна експлуатація знайдених помилок загрожує віддаленим виконанням довільного коду на серверах або повною зупинкою роботи вебдодатків.
Проблема зачіпає численні проєкти, побудовані на базі програмної платформи Node.js. За словами експертів, для компрометації системи зловмиснику достатньо надіслати спеціально сформований запит, який містить шкідливу схему або дескриптор протоколу. Це викликає збій в алгоритмі обробки структури даних, що дозволяє обійти вбудовані обмеження безпеки та виконати команди зловмисника на цільовому сервері.
Вразливості такого типу є критичними для сучасної вебтехнології, оскільки бібліотека використовується тисячами розробників для побудови швидких мікросервісів та обміну повідомленнями у реальному часі. Зловмисники можуть автоматизувати пошук вразливих серверів за допомогою відкритих сканерів мережі та проводити масові атаки типу "відмова в обслуговуванні" (DoS), що здатні повністю паралізувати роботу онлайн-платформ та фінансових сервісів.
Для мінімізації ризиків розробникам та системним адміністраторам наполегливо рекомендується перевірити версії залежностей у своїх проєктах і негайно оновити пакет до найновішої безпечної версії. Додатково варто налаштувати правила фільтрації вхідного трафіку на рівні захисних екранів вебдодатків, щоб блокувати підозрілі або аномальні структури даних ще до того, як вони надійдуть на обробку до вразливого програмного коду.
