Asayomu Tech
注目★★★★★GitHub Advisory

OliveTin の認証なし API エンドポイントが操作内容を露出

30秒で把握

  • 1ValidateArgumentType エンドポイントが認証チェックを欠いており、未認証ユーザーが操作・引数設定を列挙可能
  • 2AuthRequireGuestsToLogin 有効時でも認証なしでアクセスでき、他の API との不整合が脆弱性の根因
  • 3OliveTin ユーザーはネットワーク制限または公式パッチで対策が必要

要約

OliveTin の ValidateArgumentType RPC エンドポイントは認証・認可チェックを実装していないため、AuthRequireGuestsToLogin 有効時でも未認証ユーザーがアクセス可能。このエンドポイントを悪用すると、有効なアクション・バインド ID と引数設定を列挙される脆弱性 (GHSA-f637-w7p2-m7fx) が存在する。他の API エンドポイントは auth.UserFromApiCall や checkDashboardAccess を実装するのに対し、本エンドポイントだけが認証チェックを欠いている。未認証ユーザーが操作可能な API 情報取得エンドポイントとして機能し、アクション列挙による後続攻撃の足がかりになり得る。

あなたへの影響

OliveTin を本番運用するチームは、AuthRequireGuestsToLogin を有効にしていても本エンドポイントは未認証者がアクセス可能なため。

推奨:ネットワーク層でのアクセス制限または公式パッチの適用を確認すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。