注目★★★★★GitHub Advisory
TypeSpec Spector、認証なしPOSTでサーバー停止
30秒で把握
- 1Spector 0.1.0-alpha.26 が認証なしPOSTでプロセス停止を許可
- 2既定の0.0.0.0:3000公開によりCVSS 7.5のDoSが成立
- 3CI/CD利用時は外部公開停止とネットワーク制限が必要
要約
@typespec/spector 0.1.0-alpha.26 には、認証なしの POST `/.admin/stop` でモックサーバーを終了できる脆弱性がある。サーバーは既定で `0.0.0.0:3000` にバインドするため、ネットワーク到達可能な攻撃者は1回のHTTPリクエストでプロセスを停止できる。CWE-306(重要機能の認証欠如)に分類され、深刻度はHigh、CVSS 7.5。開発環境やCI/CDでポートを外部ネットワークに公開している場合、完全なDoSにつながる。
あなたへの影響
TypeSpec Spectorを開発環境やCI/CDで利用するチームは、対象ポートの外部公開を止め、ファイアウォールやネットワーク分離で到達元を制限する対応を近日中に実施してください。
推奨:認証回避によるDoSのため、修正版の有無と影響バージョンも確認が必要です。