注目★★★★★GitHub Advisory
YesWiki の公開 API に SQL インジェクション、数値フィルタ経由で認証不要
30秒で把握
- 1YesWiki Bazar API が数値フィルタの SQL インジェクション脆弱性を持つ・GET パラメータから認証不要で攻撃可能
- 2フィルタ値がエスケープされずクエリに埋め込まれ・真偽値式注入でデータベース内容を推測される
- 3公開 API ルート 3 以上が対象・直ちに入力検証またはパラメータ化クエリへの修正が必要
要約
YesWiki の Bazar 公開 API が、数値フィールド対象の `query`/`queries` フィルタを通じた未認証 SQL インジェクションに脆弱だ。攻撃者が制御可能なフィルタ値をエスケープされずにクエリに挿入でき、真偽値 SQL 式を注入してデータベース内容を推測できる。GET パラメータから読み込まれたフィルタは引用符や数値検証なく SQL に埋め込まれ、返却エントリの有無から情報を抽出される。複数の公開ルート (`/api/forms/{formId}/entries` / `/api/entries` / `/api/entries/bazarlist` など) が影響を受ける。
あなたへの影響
YesWiki を本番運用する場合。
推奨:即座に当該 API フィルタ入力の数値型厳密化とパラメータ化クエリへの置き換えを検証し、必要に応じて アップデート適用またはフロントエンド側でのフィルタ無効化を検討してください。