Asayomu Tech
注目★★★★GitHub Advisory

Orval 8.19.0 に認証不要RCE、OpenAPIのURLでコード実行

30秒で把握

  • 1Orval 8.19.0でOpenAPIのserver URL経由RCEを確認
  • 2getBaseUrlFromSpecification有効時にtemplate literalへ式を注入
  • 3CVSS v4 9.3、URLエスケープと入力検証が必要

要約

Orval 8.19.0で、OpenAPIのservers[0].urlに含まれるバッククォートが生成コード内のtemplate literalを閉じ、攻撃者の式を注入できるRCE脆弱性が確認された。影響するのはoutput.baseUrl.getBaseUrlFromSpecification: trueを有効にしたfetch clientで、生成されたURL・リクエスト関数の呼び出し時にコードが実行される。攻撃者が制御または影響を与えたOpenAPI定義からclientを生成し、そのclientを呼び出す環境が影響を受ける。CVSS v4は9.3で、対策にはserver URLのバッククォートと${}のエスケープ、入力検証が必要になる。

あなたへの影響

Orvalで該当オプションを使うチームは、攻撃者の影響を受け得るOpenAPI定義からのclient生成を止め、server URLの検証と依存関係の修正状況を近日中に確認してください。

推奨:fetch clientは生成後のリクエスト関数呼び出し時に注入コードが実行されます。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。