注目★★★★★GitHub Advisory
Snipe-IT、PUT処理で管理者権限を消失する脆弱性
30秒で把握
- 1Snipe-IT の権限管理不備、CVSS 7.0 で管理者権限を消失
- 2管理者の PUT 更新で permission 欠落時に権限情報を上書き
- 3修正パッチ提供済み、更新履歴と管理者アカウントを確認
要約
Snipe-IT に権限管理の不備があり、CVSS 7.0 の脆弱性として公開された。管理者が別の管理者アカウントを `permission` フィールドなしで更新すると、対象の `admin` フラグと細 granular 権限が消去され、警告なしに管理者権限を失う。`users.edit` 権限を持つ非管理者も、一般ユーザーの細 granular 権限を消去できる。修正パッチはコミット 1cff2d67aabd00ee51d864c1d7fb717494c1d6ad で提供された。
あなたへの影響
Snipe-IT を運用するチームは、修正済みコードへ更新し、`permission` なしでユーザー更新を行った履歴と管理者権限の変更を確認してください。
推奨:権限設定の再点検と監査ログの確認を近日中に実施する必要があります。