注目★★★★★GitHub Advisory
Recce サーバーに認証なし SQL 実行の脆弱性、DuckDB 経由でファイル読み書き可能
30秒で把握
- 1Recce v1.50.0 より前、認証なし公開時に DuckDB 経由のファイル読み書きが可能な脆弱性を確認
- 2Recce が root で実行された場合、root 権限でのファイル改ざん・開示が発生する可能性がある
- 3v1.50.0 以降へのアップグレード、または VPN / 認証プロキシの配置で即座に対策
要約
Recce OSS サーバーが認証なしで公開された場合、クエリ実行 API を通じた認証なし SQL 実行が可能になる脆弱性が発見された。DuckDB バックエンド構成では攻撃者がファイルシステムプリミティブを悪用し、Recce プロセスがアクセス可能なローカルファイルの読み書きができる。Recce が root 権限で実行されている場合、root 権限でのファイルアクセスが発生する可能性がある。
あなたへの影響
Recce を内部ネットワークのみに限定している場合でも、untrusted network に公開していないか要確認。
推奨:v1.50.0 へのアップグレード、または逆プロキシ / VPN による認証層の追加、非 root ユーザー実行を近日中に実装すべき。