注目★★★★★GitHub Advisory
Shopper v2.8.0: RBAC権限昇格の認可バイパス脆弱性を修正
要約
Laravelパネルパッケージ「Shopper」にRBAC認可バイパスの脆弱性2件が発見された。チーム設定画面で認証済みの低権限ユーザーが新ロール作成や管理者削除を実行できる欠陥と、`view_users`権限のみで任意の権限を自己付与できる権限昇格の欠陥が存在した。組み合わせると一般ユーザーがフル管理者権限を取得可能だった。`v2.8.0`でいずれも修正済みで、ワークアラウンドは存在しないためアップグレードが唯一の対策となる。
あなたへの影響
Shopperを本番環境で利用しているチームは`composer require shopper/admin:^2.8`による即時アップグレードが必要。
推奨:ワークアラウンドがなく管理者アカウント乗っ取りにつながる重大欠陥のため、今すぐ対応を。