Asayomu Tech
注目★★★★GitHub Advisory

Open WebUI のターミナルプロキシに認証スプーフィング、ユーザーID を任意指定可能

30秒で把握

  • 1Open WebUI のターミナルプロキシが X-User-Id と user_id を署名なしで転送、攻撃者がユーザーなりすまし可能
  • 2HTTP/WebSocket 両パスで脆弱。WebSocket は session_id のクエリインジェクションで任意ユーザーID 挿入可能
  • 3セッション乗っ取りにつながるため、運用チームは至急更新版パッチと上流認証構成の検証が必要

要約

Open WebUI のターミナルプロキシは、上流サーバーへユーザー ID を署名なしで転送し、暗号学的検証がない。HTTP パス経由では、直接接続可能な攻撃者が X-User-Id ヘッダーを改ざんして任意ユーザーになりすまし、WebSocket パス経由では session_id パラメータが URL エンコード・検証されないため、クエリインジェクションで user_id を上書きできる。これにより、攻撃者は他ユーザーのターミナルセッションを乗っ取る。

あなたへの影響

この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。

7日間無料で読む

クレカ不要・いつでも解約

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。