Asayomu Tech
注目★★★★GitHub Advisory

Orval 8.19.0に認証不要RCE、OpenAPI pathのbacktickでコード実行

30秒で把握

  • 1Orval 8.19.0でOpenAPI path経由のRCE、CVSS 9.3を確認
  • 2axios・fetch・react-query・swrの生成clientが攻撃対象
  • 3backtick未エスケープでtemplate literalを脱出し任意コード実行

要約

Orval 8.19.0は、OpenAPIのpathをエスケープせずrequest URLのtemplate literalへ出力し、backtickを含むpathから攻撃者のコードを実行される。生成されたrequest関数、URL builder、query-key関数の呼び出し時に式が評価され、axios、fetch、react-query、swrの各clientが影響を受ける。攻撃者が管理または影響を与えたOpenAPI定義を使ってclientを生成し、そのコードが開発環境、CI、実行中アプリで呼び出されると、機密性・完全性・可用性に影響するRCEにつながる。デフォルトのOpenAPI validationを回避でき、CVSS v4は9.3。既存の4件のCVEとは対象フィールドとコード出力先が異なり、従来修正ではカバーされない。

あなたへの影響

OrvalでOpenAPIからclientを生成する日本の開発・CIチームは、攻撃者の入力が混入し得る定義の利用を止め、影響バージョンと修正版の有無を確認して生成コードを再検証すべきです。

推奨:pathをデータとして扱いbacktickと${を適切にエスケープする修正が必要です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。