Asayomu Tech
注目★★★★★GitHub Advisory

AWS Amplify Studio、認証済みユーザーが任意コード実行可能な脆弱性

30秒で把握

  • 1AWS Amplify Studio amplify-codegen-ui ≤2.20.2 で、認証ユーザーが任意 JavaScript 実行可能
  • 2create-component 時にスキーマプロパティ検証なし、生成・ビルド処理中にコード実行リスク
  • 3v2.20.4 にアップグレード必須、フォーク版も対象確認が必要

要約

AWS Amplify Studio の amplify-codegen-ui パッケージに入力検証の欠陥があり、認証済みユーザーがコンポーネント作成時に任意の JavaScript コードを実行される可能性がある。create-component コマンドでコンポーネントスキーマをインポートする際、式バインディング機能がスキーマプロパティを検証しないため、コンポーネント生成・ビルド処理中のコード実行リスクが生じる。バージョン 2.20.2 以下が影響を受けており、2.20.3 で部分修正・2.20.4 で完全対応済み。

あなたへの影響

Amplify Studio を使用する開発チームは即座に amplify-codegen-ui を 2.20.4 以上にアップグレード推奨。

推奨:既存プロジェクトで 2.20.2 以下の場合、フォーク版を含めた検査・修正が必須。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。