注目★★★★★GitHub Advisory
AWS Amplify Studio、認証済みユーザーが任意コード実行可能な脆弱性
30秒で把握
- 1AWS Amplify Studio amplify-codegen-ui ≤2.20.2 で、認証ユーザーが任意 JavaScript 実行可能
- 2create-component 時にスキーマプロパティ検証なし、生成・ビルド処理中にコード実行リスク
- 3v2.20.4 にアップグレード必須、フォーク版も対象確認が必要
要約
AWS Amplify Studio の amplify-codegen-ui パッケージに入力検証の欠陥があり、認証済みユーザーがコンポーネント作成時に任意の JavaScript コードを実行される可能性がある。create-component コマンドでコンポーネントスキーマをインポートする際、式バインディング機能がスキーマプロパティを検証しないため、コンポーネント生成・ビルド処理中のコード実行リスクが生じる。バージョン 2.20.2 以下が影響を受けており、2.20.3 で部分修正・2.20.4 で完全対応済み。
あなたへの影響
Amplify Studio を使用する開発チームは即座に amplify-codegen-ui を 2.20.4 以上にアップグレード推奨。
推奨:既存プロジェクトで 2.20.2 以下の場合、フォーク版を含めた検査・修正が必須。