Asayomu Tech
注目★★★★★GitHub Advisory

Snipe-IT:一般ユーザーが全管理者をログアウト不能にできる権限昇格バグ修正

30秒で把握

  • 1Snipe-IT の一括ユーザー編集で非管理者が全管理者をロックアウト可能
  • 2activated / ldap_import フラグ書き換えによりインスタンス乗っ取りにつながる
  • 3コミット 403f9c8 でパッチ済み・最新版へのアップデートで対処

要約

Snipe-IT に、`users.edit` 権限のみを持つ非管理者ユーザーが全管理者をインスタンスからロックアウトできる脆弱性が確認された。`activated` フラグ(ログイン可否)と `ldap_import` フラグ(パスワードリセット可否)を一括編集 API 経由で書き換えられることが原因だ。パッチはコミット 403f9c8 で適用済みであり、最新版への更新で対処できる。

あなたへの影響

Snipe-IT を社内資産管理で運用しているチームは。

推奨:非管理者ロールへの `users.edit` 権限付与状況を確認し、パッチ済みバージョンへ早めにアップデートしたい。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。