一、目前存在的webpack漏洞
1、代碼注入漏洞
由于webpack在處理模塊時(shí),會(huì)將特定注釋當(dāng)作webpack的配置項(xiàng)進(jìn)行解析,因此攻擊者可以利用這一點(diǎn)在注釋中注入惡意代碼,導(dǎo)致系統(tǒng)被攻擊。
// webpack.config.js
/* eslint-disable */
const webpack = require("webpack");
const HtmlWebpackPlugin = require("html-webpack-plugin");
/* <%= if(attack) {%> */
const sourceMapConfig = require("./sourcemap.json");
/*<%}%>*/
module.exports = {
mode: "development",
devtool: "source-map",
entry: "./src/index.js",
output: {
filename: "main.js",
},
plugins: [new HtmlWebpackPlugin()],
};
2、路徑穿越漏洞
在webpack配置中,output.path和各個(gè)loader的output路徑可以配置為絕對(duì)路徑或相對(duì)路徑,攻擊者可以通過(guò)改變?nèi)肟谖募穆窂交蚰K的引用路徑,穿越目錄到達(dá)任意位置,并進(jìn)行讀取、修改或刪除等操作。
// webpack.config.js
module.exports = {
entry: __dirname + "/app/main.js",
output: {
path: __dirname + "/build",
filename: "bundle.js",
},
module: {
rules: [
{
test: /\.(png|svg|jpg|gif)$/,
use: ["file-loader"],
outputPath: "../../img", // 存在漏洞
},
],
},
};
二、防范措施
1、避免使用eval等會(huì)將字符串轉(zhuǎn)為代碼執(zhí)行的方式,同時(shí)建議正式環(huán)境關(guān)閉devtool配置。
// webpack.config.js
module.exports = {
devtool: false,
};
2、設(shè)置resolve.modules配置為絕對(duì)路徑,限制模塊的搜索范圍,防止路徑穿越漏洞。
// webpack.config.js
module.exports = {
resolve: {
modules: [path.resolve(__dirname, "app"), "node_modules"],
},
};
3、使用webpack相關(guān)插件或loader進(jìn)行安全檢查,如webpack-validator、eslint-loader等。
// webpack.config.js
const { validate } = require("webpack");
const { resolve } = require("path");
module.exports = validate({
// ...
plugins: [],
});
// package.json
"eslintConfig": {
"extends": "eslint:recommended",
"plugins": ["security"],
"rules": {
"security/detect-object-injection": "warn"
}
}
三、處理已知漏洞
1、路徑穿越漏洞的修復(fù)
// webpack.config.js
module.exports = {
output: {
path: path.resolve(__dirname, "build"), // 絕對(duì)路徑
filename: "bundle.js",
},
};
2、注入攻擊的修復(fù)
使用webpack自帶的DefinePlugin插件,對(duì)注入攻擊的預(yù)編譯代碼進(jìn)行過(guò)濾,避免攻擊者注入可執(zhí)行代碼。
// webpack.config.js
new webpack.DefinePlugin({
"process.env": {
NODE_ENV: JSON.stringify(process.env.NODE_ENV),
},
});
四、小結(jié)
webpack作為前端打包工具,在安全方面的漏洞需要開(kāi)發(fā)者和社區(qū)共同努力解決。在使用webpack進(jìn)行工程開(kāi)發(fā)時(shí),建議按照以上方法進(jìn)行規(guī)避和處理,保障應(yīng)用運(yùn)行時(shí)的安全性。