Asayomu Tech
注目★★★★GitHub Advisory

Shopper v2.8.0: RBAC権限昇格の認可バイパス脆弱性を修正

要約

Laravelパネルパッケージ「Shopper」にRBAC認可バイパスの脆弱性2件が発見された。チーム設定画面で認証済みの低権限ユーザーが新ロール作成や管理者削除を実行できる欠陥と、`view_users`権限のみで任意の権限を自己付与できる権限昇格の欠陥が存在した。組み合わせると一般ユーザーがフル管理者権限を取得可能だった。`v2.8.0`でいずれも修正済みで、ワークアラウンドは存在しないためアップグレードが唯一の対策となる。

あなたへの影響

Shopperを本番環境で利用しているチームは`composer require shopper/admin:^2.8`による即時アップグレードが必要。

推奨:ワークアラウンドがなく管理者アカウント乗っ取りにつながる重大欠陥のため、今すぐ対応を。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。