注目★★★★★GitHub Advisory
Lokka 2.1.2未満:Azure RMトークンが意図しないホストへ漏洩する脆弱性
30秒で把握
- 1Lokka 2.1.2未満でAzure RMトークンが外部ホストへ漏洩する脆弱性
- 2原因はユーザー入力のパスをURL連結に直接使用していたこと
- 32.1.2でパス検証とURL API利用に修正・即時アップグレードが必要
要約
Lokka 2.1.2未満では、Azure Resource ManagerのリクエストURLをユーザー入力の文字列連結で構築していた。細工されたパス値によりURL authority解析が変化し、Azure RMのBearerトークンが意図しない外部ホストへ送信される。バージョン2.1.2でパス検証とURL APIによる安全な構築に修正された。
あなたへの影響
Lokkaを使いAzure Resource Managerへアクセスするチームは、即時2.1.2へアップグレードし。
推奨:漏洩トークンが悪用されていないかAzureの監査ログを確認することを推奨する。