注目★★★★★GitHub Advisory
Mockoon CLI 9.6.1の管理API、認証なしで秘密情報を窃取
30秒で把握
- 1Mockoon管理APIの認証欠如で秘密情報窃取とモック状態改変が可能
- 2ワイルドカードCORSと0.0.0.0:3000待受でブラウザー経由の攻撃も成立
- 3CVSSはローカル8.8、ネットワーク公開環境9.4で即時の公開範囲確認が必要
要約
Mockoon の管理APIは認証なしで有効化され、ワイルドカードCORSにより秘密情報の窃取やモック状態の乗っ取りが可能になる脆弱性が判明した。標準の0.0.0.0:3000で到達できる攻撃者は、MOCKOON_*環境変数やログ内の認証ヘッダーを読み取れる。さらに任意のprocess.envを書き換え、全モックルートのレスポンス、ステータス、ヘッダーを実行中に改変できる。CVSSはローカル開発環境で8.8、ネットワーク公開環境で9.4と評価される。
あなたへの影響
Mockoon CLI、serverless、共有CI・ステージングで管理APIを有効にしている日本の開発チームは、外部公開を止めてループバック接続に限定し、管理APIの無効化または認証設定を近日中に確認すべきです。
推奨:認証なしのadmin APIは、管理用エンドポイントを保護せず操作できる状態を指します。