Asayomu Tech
注目★★★★★GitHub Advisory

Lemur に認可回避、任意の本番証明書を無効化可能な脆弱性

30秒で把握

  • 1Lemur に認可バイパス脆弱性・任意ユーザが本番 CA 証明書を無効化可能
  • 2PUT /revoke が DB 行単位の権限検証のみで CA 側同一性を検証しないため、攻撃可能
  • 3POST /upload の重複制約欠落と StrictRolePermission のみの認可が原因・本番環境で即パッチ適用推奨

要約

Netflix の証明書管理ツール Lemur に認可バイパス脆弱性が存在する。攻撃者は公開情報から対象証明書の本体・CA ID・外部 ID を読取り、重複レコードをアップロード後に無効化することで、本番 CA の証明書を無効化できる。権限チェックが Lemur データベース行単位に留まり、CA 側の実証明書同一性を検証しないため、作成者確認を迂回した状態で service.revoke() が本物の証明書を実際に無効化する。

あなたへの影響

Lemur を本番運用する場合、すべてのユーザが証明書アップロードできる環境ならば直ちに対策パッチを適用すべき。

推奨:低権限ユーザでも本番証明書を失効させられるため、アクセス制御とアップロード API の重複チェック実装状況を即時確認し、修正版を把握して段階適用を検討。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。