| 1 | // De SSRF-poort mag gericht open voor een testkudde op de eigen machine
|
|---|
| 2 | // (shaer-6wt, Barts vraag 8-8: "waarom via https? gewoon localhost ::1").
|
|---|
| 3 | //
|
|---|
| 4 | // Wat hier bewaakt wordt is de SMALHEID. De bescherming bestaat omdat een
|
|---|
| 5 | // actor-URI van een vreemde komt; een brede "loopback mag"-vlag zou hem in een
|
|---|
| 6 | // dev-omgeving uitzetten, en dev-omgevingen worden productie. Een lijst van
|
|---|
| 7 | // precieze host:poort-paren opent precies wat erin staat en niets ernaast.
|
|---|
| 8 | //
|
|---|
| 9 | // Run: npm test
|
|---|
| 10 | import { test } from 'node:test';
|
|---|
| 11 | import assert from 'node:assert/strict';
|
|---|
| 12 |
|
|---|
| 13 | process.env.DATABASE_PATH = ':memory:';
|
|---|
| 14 | process.env.AP_ALLOW_HOSTS = '[::1]:3060';
|
|---|
| 15 | const AP = await import('../src/services/ActivityPubService.js');
|
|---|
| 16 |
|
|---|
| 17 | const faalt = async (url) => {
|
|---|
| 18 | try { await AP.safeFetch(url); return null; }
|
|---|
| 19 | catch (e) { return e.message; }
|
|---|
| 20 | };
|
|---|
| 21 |
|
|---|
| 22 | test('wat er WEL op staat komt langs de poort', async () => {
|
|---|
| 23 | // De slaagtest, en zonder hem is de rest waardeloos: alleen weigeringen
|
|---|
| 24 | // toetsen laat de suite groen terwijl er niets doorheen komt. Er draait hier
|
|---|
| 25 | // niets op 3060, dus we verwachten een VERBINDINGSfout -- het bewijs is dat
|
|---|
| 26 | // het geen ssrf-fout is.
|
|---|
| 27 | const fout = await faalt('http://[::1]:3060/u/w001');
|
|---|
| 28 | assert.ok(fout, 'er is wel degelijk een fout, want er luistert niets');
|
|---|
| 29 | assert.ok(!String(fout).startsWith('ssrf-'), `door de poort, maar kreeg: ${fout}`);
|
|---|
| 30 | });
|
|---|
| 31 |
|
|---|
| 32 | test('een adres dat NIET op de lijst staat blijft geweigerd', async () => {
|
|---|
| 33 | // Zelfde machine, andere poort. Zou dit doorlaten, dan is de lijst een vlag.
|
|---|
| 34 | assert.equal(await faalt('http://[::1]:3061/u/w001'), 'ssrf-blocked-ip');
|
|---|
| 35 | });
|
|---|
| 36 |
|
|---|
| 37 | test('en 127.0.0.1 evenmin, ook al is het dezelfde machine', async () => {
|
|---|
| 38 | // De lijst opent een HOST:POORT, geen begrip van "lokaal".
|
|---|
| 39 | assert.equal(await faalt('http://127.0.0.1:3060/u/w001'), 'ssrf-blocked-ip');
|
|---|
| 40 | });
|
|---|
| 41 |
|
|---|
| 42 | test('het metadata-adres blijft dicht', async () => {
|
|---|
| 43 | // Waar de bescherming voor bestaat.
|
|---|
| 44 | assert.equal(await faalt('http://169.254.169.254/latest/meta-data/'), 'ssrf-blocked-ip');
|
|---|
| 45 | });
|
|---|
| 46 |
|
|---|
| 47 | test('zonder de omgevingsvariabele is er geen uitzondering', async () => {
|
|---|
| 48 | // De lijst is leeg tenzij iemand hem expliciet vult. Dit is de stand waarin
|
|---|
| 49 | // elke productie-instance draait.
|
|---|
| 50 | const eerder = process.env.AP_ALLOW_HOSTS;
|
|---|
| 51 | delete process.env.AP_ALLOW_HOSTS;
|
|---|
| 52 | const mod = await import(`../src/services/ActivityPubService.js?leeg=${Date.now()}`);
|
|---|
| 53 | let fout = null;
|
|---|
| 54 | try { await mod.safeFetch('http://[::1]:3060/u/w001'); } catch (e) { fout = e.message; }
|
|---|
| 55 | assert.equal(fout, 'ssrf-blocked-ip');
|
|---|
| 56 | process.env.AP_ALLOW_HOSTS = eerder;
|
|---|
| 57 | });
|
|---|
| 58 |
|
|---|
| 59 | test('een ander schema blijft hoe dan ook geweigerd', async () => {
|
|---|
| 60 | assert.equal(await faalt('file:///etc/passwd'), 'ssrf-bad-scheme');
|
|---|
| 61 | });
|
|---|