注目★★★★★GitHub Advisory
OliveTin の認証なし API エンドポイントが操作内容を露出
30秒で把握
- 1ValidateArgumentType エンドポイントが認証チェックを欠いており、未認証ユーザーが操作・引数設定を列挙可能
- 2AuthRequireGuestsToLogin 有効時でも認証なしでアクセスでき、他の API との不整合が脆弱性の根因
- 3OliveTin ユーザーはネットワーク制限または公式パッチで対策が必要
要約
OliveTin の ValidateArgumentType RPC エンドポイントは認証・認可チェックを実装していないため、AuthRequireGuestsToLogin 有効時でも未認証ユーザーがアクセス可能。このエンドポイントを悪用すると、有効なアクション・バインド ID と引数設定を列挙される脆弱性 (GHSA-f637-w7p2-m7fx) が存在する。他の API エンドポイントは auth.UserFromApiCall や checkDashboardAccess を実装するのに対し、本エンドポイントだけが認証チェックを欠いている。未認証ユーザーが操作可能な API 情報取得エンドポイントとして機能し、アクション列挙による後続攻撃の足がかりになり得る。
あなたへの影響
OliveTin を本番運用するチームは、AuthRequireGuestsToLogin を有効にしていても本エンドポイントは未認証者がアクセス可能なため。
推奨:ネットワーク層でのアクセス制限または公式パッチの適用を確認すべき。