Asayomu Tech
注目★★★★GitHub Advisory

djust の CVE-2026-61598、LiveView 属性を任意変更

30秒で把握

  • 1djust の CVE-2026-61598、全 LiveView で属性の任意代入が可能
  • 2update_model がクライアント指定 field を 14 項目の拒否リストだけで更新
  • 3認可状態を公開属性に置くアプリで IDOR や権限操作の危険

要約

djust の CVE-2026-61598 は、WebSocket 経由でクライアントが LiveView の公開属性を任意に一括代入できる脆弱性だ。既定の update_model ハンドラは、14 項目の拒否リストと存在確認だけで、クライアント指定の field に setattr する。allowed_model_fields は未設定時に全属性を許可するため、dj-model で公開していない account_id、is_admin、total_price も変更できる。型変換にも対応し、"true" は bool の True になる。認可や所有権の状態を公開属性に保持するアプリでは、状態改ざん、IDOR、認可フラグ操作につながる。影響度は High で、全 LiveView が既定で対象になる。

あなたへの影響

djust を使うチームは近日中に更新版の有無を確認し、全 LiveView で allowed_model_fields を最小限に明示するとともに、認可・所有権情報を dj-model と同じ公開属性に置かない対策を取るべきだ。

推奨:未認証画面では匿名クライアント、認証済み画面ではログインユーザー自身が状態を改変できる可能性があるため、関連ハンドラの再認可も確認したい。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。