Asayomu Tech
注目★★★★GitHub Advisory

Mockoon CLI 9.6.1の管理API、認証なしで秘密情報を窃取

30秒で把握

  • 1Mockoon管理APIの認証欠如で秘密情報窃取とモック状態改変が可能
  • 2ワイルドカードCORSと0.0.0.0:3000待受でブラウザー経由の攻撃も成立
  • 3CVSSはローカル8.8、ネットワーク公開環境9.4で即時の公開範囲確認が必要

要約

Mockoon の管理APIは認証なしで有効化され、ワイルドカードCORSにより秘密情報の窃取やモック状態の乗っ取りが可能になる脆弱性が判明した。標準の0.0.0.0:3000で到達できる攻撃者は、MOCKOON_*環境変数やログ内の認証ヘッダーを読み取れる。さらに任意のprocess.envを書き換え、全モックルートのレスポンス、ステータス、ヘッダーを実行中に改変できる。CVSSはローカル開発環境で8.8、ネットワーク公開環境で9.4と評価される。

あなたへの影響

Mockoon CLI、serverless、共有CI・ステージングで管理APIを有効にしている日本の開発チームは、外部公開を止めてループバック接続に限定し、管理APIの無効化または認証設定を近日中に確認すべきです。

推奨:認証なしのadmin APIは、管理用エンドポイントを保護せず操作できる状態を指します。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。