注目★★★★★GitHub Advisory
Prebid Server に SSRF 脆弱性、不正リクエストで内部ネットワーク露出のおそれ
30秒で把握
- 1Prebid Server で複数ビッダーアダプタにSSRF 脆弱性が判明・v4.4.0 で修正
- 2ユーザー入力の検証不足で不正リクエスト・内部ネットワーク露出のおそれ
- 3アップデート困難な場合は対象アダプタを無効化して対応
要約
Prebid Server の複数ビッダーアダプタにサーバーサイドリクエストフォージェリ (SSRF) 脆弱性が存在する。ユーザー入力をウェブリクエスト URL に検証なしで埋め込むため、攻撃者が細工したビッド要求パラメータを送信することで、サーバーを意図しない宛先へ HTTP リクエストを送信させられる。内部ネットワークサービスや機密エンドポイントへの不正アクセスを招く可能性がある。v4.4.0 でパッチが適用された。
あなたへの影響
Prebid Server を運用するチームは v4.4.0 への速やかなアップデート。
推奨:または一時的な対応として影響を受けるビッダーアダプタの無効化を検討すべき。