注目★★★★★GitHub Advisory
Snipe-IT:一般ユーザーが全管理者をログアウト不能にできる権限昇格バグ修正
30秒で把握
- 1Snipe-IT の一括ユーザー編集で非管理者が全管理者をロックアウト可能
- 2activated / ldap_import フラグ書き換えによりインスタンス乗っ取りにつながる
- 3コミット 403f9c8 でパッチ済み・最新版へのアップデートで対処
要約
Snipe-IT に、`users.edit` 権限のみを持つ非管理者ユーザーが全管理者をインスタンスからロックアウトできる脆弱性が確認された。`activated` フラグ(ログイン可否)と `ldap_import` フラグ(パスワードリセット可否)を一括編集 API 経由で書き換えられることが原因だ。パッチはコミット 403f9c8 で適用済みであり、最新版への更新で対処できる。
あなたへの影響
Snipe-IT を社内資産管理で運用しているチームは。
推奨:非管理者ロールへの `users.edit` 権限付与状況を確認し、パッチ済みバージョンへ早めにアップデートしたい。