注目★★★★★GitHub Advisory
SENAITE JSON API に認証なし RCE、eval() 関数が無防備
30秒で把握
- 1SENAITE JSON API の /@@API/update ルートが認証チェックなしで eval() 実行、任意の攻撃者が RCE 可能
- 2CWE-862 (認可不備) と eval() サンク共存が 2 重欠陥・両方を修正しない限り authenticated ユーザーも悪用可
- 3外部露出環境は高リスク・管理者は即座にパッチ状況確認と network segmentation の実装を推奨
要約
SENAITE の JSON API `/@@API/update` ルートが認証チェックなしで `eval()` を実行し、任意のネットワーク攻撃者が Python コード実行可能になる脆弱性が判明した。2 つの独立した欠陥の連鎖:(1) JSON API 書き込みルートに `AccessJSONAPI` 権限ゲートがなく (CWE-862)、(2) 権限チェック前に attacker-controlled 入力に対して `eval()` が実行される。認証済みユーザーでも `RecordsField` 書き込み権限がある場合は `eval()` シンク自体が引き続き悪用可能なため、両方の修正が必須。
あなたへの影響
SENAITE を本番運用するチームは。
推奨:当該インスタンスが外部ネットワークに露出していないか即座に確認し、可能な限り早期にパッチ適用またはアクセス制限を実施する必要があります。