Asayomu Tech
注目★★★★GitHub Advisory

TypeSpec Spector、認証なしPOSTでサーバー停止

30秒で把握

  • 1Spector 0.1.0-alpha.26 が認証なしPOSTでプロセス停止を許可
  • 2既定の0.0.0.0:3000公開によりCVSS 7.5のDoSが成立
  • 3CI/CD利用時は外部公開停止とネットワーク制限が必要

要約

@typespec/spector 0.1.0-alpha.26 には、認証なしの POST `/.admin/stop` でモックサーバーを終了できる脆弱性がある。サーバーは既定で `0.0.0.0:3000` にバインドするため、ネットワーク到達可能な攻撃者は1回のHTTPリクエストでプロセスを停止できる。CWE-306(重要機能の認証欠如)に分類され、深刻度はHigh、CVSS 7.5。開発環境やCI/CDでポートを外部ネットワークに公開している場合、完全なDoSにつながる。

あなたへの影響

TypeSpec Spectorを開発環境やCI/CDで利用するチームは、対象ポートの外部公開を止め、ファイアウォールやネットワーク分離で到達元を制限する対応を近日中に実施してください。

推奨:認証回避によるDoSのため、修正版の有無と影響バージョンも確認が必要です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。