注目★★★★★GitHub Advisory
djust の CVE-2026-61598、LiveView 属性を任意変更
30秒で把握
- 1djust の CVE-2026-61598、全 LiveView で属性の任意代入が可能
- 2update_model がクライアント指定 field を 14 項目の拒否リストだけで更新
- 3認可状態を公開属性に置くアプリで IDOR や権限操作の危険
要約
djust の CVE-2026-61598 は、WebSocket 経由でクライアントが LiveView の公開属性を任意に一括代入できる脆弱性だ。既定の update_model ハンドラは、14 項目の拒否リストと存在確認だけで、クライアント指定の field に setattr する。allowed_model_fields は未設定時に全属性を許可するため、dj-model で公開していない account_id、is_admin、total_price も変更できる。型変換にも対応し、"true" は bool の True になる。認可や所有権の状態を公開属性に保持するアプリでは、状態改ざん、IDOR、認可フラグ操作につながる。影響度は High で、全 LiveView が既定で対象になる。
あなたへの影響
djust を使うチームは近日中に更新版の有無を確認し、全 LiveView で allowed_model_fields を最小限に明示するとともに、認可・所有権情報を dj-model と同じ公開属性に置かない対策を取るべきだ。
推奨:未認証画面では匿名クライアント、認証済み画面ではログインユーザー自身が状態を改変できる可能性があるため、関連ハンドラの再認可も確認したい。