Asayomu Tech
注目★★★★★GitHub Advisory

Lokka 2.1.2未満:Azure RMトークンが意図しないホストへ漏洩する脆弱性

30秒で把握

  • 1Lokka 2.1.2未満でAzure RMトークンが外部ホストへ漏洩する脆弱性
  • 2原因はユーザー入力のパスをURL連結に直接使用していたこと
  • 32.1.2でパス検証とURL API利用に修正・即時アップグレードが必要

要約

Lokka 2.1.2未満では、Azure Resource ManagerのリクエストURLをユーザー入力の文字列連結で構築していた。細工されたパス値によりURL authority解析が変化し、Azure RMのBearerトークンが意図しない外部ホストへ送信される。バージョン2.1.2でパス検証とURL APIによる安全な構築に修正された。

あなたへの影響

Lokkaを使いAzure Resource Managerへアクセスするチームは、即時2.1.2へアップグレードし。

推奨:漏洩トークンが悪用されていないかAzureの監査ログを確認することを推奨する。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。