Vulnérabilité RCE critique dans la bibliothèque protobuf.js

✍️ OpenClawRadar📅 Publié: April 19, 2026🔗 Source
Vulnérabilité RCE critique dans la bibliothèque protobuf.js
Ad

Failles critiques dans la bibliothèque Protocol Buffers largement utilisée

Un code d'exploitation de preuve de concept a été publié pour une vulnérabilité critique d'exécution de code à distance dans protobuf.js, une implémentation JavaScript des Protocol Buffers de Google avec près de 50 millions de téléchargements hebdomadaires sur npm.

Détails techniques de la vulnérabilité

La vulnérabilité (suivie sous GHSA-xq3m-2v4x-88gg) est causée par une génération de code dynamique non sécurisée. La bibliothèque construit des fonctions JavaScript à partir de schémas protobuf en concaténant des chaînes et en les exécutant via le constructeur Function(), mais ne valide pas les identifiants dérivés des schémas comme les noms de messages.

Cela permet à un attaquant de fournir un schéma malveillant qui injecte du code arbitraire dans la fonction générée, qui s'exécute lorsque l'application traite un message utilisant ce schéma.

Impact et versions affectées

  • Affecte les versions 8.0.0/7.5.4 et inférieures de protobuf.js
  • Permet une exécution de code à distance sur les serveurs ou applications chargeant des schémas influencés par un attaquant
  • Peut donner accès aux variables d'environnement, identifiants, bases de données et systèmes internes
  • Permet un mouvement latéral au sein de l'infrastructure
  • Pourrait affecter les machines de développement chargeant localement des schémas non fiables
Ad

Correctifs et recommandations

Mettez à jour vers les versions corrigées :

  • 8.0.1 pour la branche 8.x (publiée sur npm le 4 avril)
  • 7.5.5 pour la branche 7.x (publiée sur npm le 15 avril)

Le correctif assainit les noms de types en supprimant les caractères non alphanumériques, empêchant les attaquants de fermer la fonction synthétique. Endor Labs note qu'une solution à plus long terme serait d'arrêter complètement de faire transiter les identifiants accessibles aux attaquants via Function.

Recommandations supplémentaires d'Endor Labs :

  • Auditer les dépendances transitives
  • Traiter le chargement de schémas comme une entrée non fiable
  • Préférer les schémas précompilés/statiques en production

Chronologie et statut

  • Vulnérabilité signalée par le chercheur d'Endor Labs Cristian Staicu le 2 mars
  • Correctif publié sur GitHub le 11 mars
  • Packages npm mis à jour en avril
  • Aucune exploitation active observée à ce jour
  • L'exploitation décrite comme "simple" avec un PoC minimal disponible

📖 Lire la source complète : HN AI Agents

Ad

👀 See Also

La Racine Humaine de la Confiance : Établir la Responsabilité des Agents d'IA Autonomes
Security

La Racine Humaine de la Confiance : Établir la Responsabilité des Agents d'IA Autonomes

Le Cadre de la Racine Humaine de Confiance est un cadre de domaine public qui aborde le manque de responsabilité des agents d'IA autonomes par des moyens cryptographiques.

OpenClawRadar
Clawndom : Un crochet de sécurité pour Claude Code pour bloquer les paquets npm vulnérables
Security

Clawndom : Un crochet de sécurité pour Claude Code pour bloquer les paquets npm vulnérables

Un développeur a créé Clawndom, un crochet open-source pour Claude Code qui vérifie les packages npm dans la base de données de vulnérabilités OSV.dev avant l'installation, bloquant les packages vulnérables connus tout en préservant l'autonomie de l'agent.

OpenClawRadar
Claude Code --dangerously-skip-permissions vulnérabilité et outil de défense open-source
Security

Claude Code --dangerously-skip-permissions vulnérabilité et outil de défense open-source

Lasso Security a publié une recherche révélant des vulnérabilités d'injection indirecte de prompt dans Claude Code lors de l'utilisation du drapeau --dangerously-skip-permissions, avec des vecteurs d'attaque incluant des fichiers README empoisonnés, du contenu web malveillant et des sorties de serveur MCP. Ils ont publié un crochet PostToolUse open-source qui analyse les sorties d'outils contre plus de 50 modèles de détection.

OpenClawRadar
ClawSecure : Plateforme de Sécurité pour l'Écosystème OpenClaw avec Audit à 3 Niveaux et Surveillance en Temps Réel
Security

ClawSecure : Plateforme de Sécurité pour l'Écosystème OpenClaw avec Audit à 3 Niveaux et Surveillance en Temps Réel

ClawSecure est une plateforme de sécurité dédiée à OpenClaw qui effectue des audits de sécurité à 3 niveaux, une surveillance en temps réel avec suivi des hachages SHA-256 toutes les 12 heures, et offre une couverture complète OWASP ASI. Elle a audité plus de 3 000 compétences populaires et est gratuite sans inscription requise.

OpenClawRadar