注目★★★★★GitHub Advisory
OpenAM のデフォルト SSO クッキーに XSS チェーン で全セッション奪取可能な脆弱性
30秒で把握
- 1OpenAM Community Edition 16.0.6 以前で SSO クッキー HttpOnly=false・SameSite 未設定・セッション窃取可能
- 2OAuth/OIDC フローで同じクッキーが CSRF トークン化・XSS チェーン で同意付与まで自動化される脅威
- 3v16.1.1 で パッチ済み・全内製 OpenAM 環境は version 確認と即時更新を
要約
OpenAM Community Edition 16.0.6 以前のデフォルト設定で、SSO クッキー「iPlanetDirectoryPro」が HttpOnly=false で発行され、XSS と組み合わせると認証済みユーザーのセッション全体が盗聴される。同クッキーが OAuth/OIDC フローの CSRF トークンとしても再利用されるため、OpenAM 内の XSS により セッション窃取と攻撃者主導の OAuth 同意付与が同時に成立する。パッチは version 16.1.1 で提供された。
あなたへの影響
OpenAM をセッション認証に使う内製システムやアプリは、当面 HttpOnly を強制するリバースプロキシ設定や WAF ルール、SameSite=Strict の上書きで対策し。
推奨:version 16.1.1 への更新を次スプリント内に完了させるべき。