Asayomu Tech
注目★★★★GitHub Advisory

Trigger.dev にプロトタイプ汚染脆弱性、低権限キーで全テナント障害の恐れ

30秒で把握

  • 1Trigger.dev の PUT /api/v1/runs/:runId/metadata エンドポイントがプロトタイプ汚染脆弱性を持つ (GHSA-p28v-f755-9qrg)
  • 2通常権限の環境 API キー 1 つで Object.prototype 汚染、全テナント共有プロセスを破壊・認証失敗引き起こし
  • 3PR #1563 (2025-01-08) で導入・本番運用チームは即座にパッチ適用と再起動を実施

要約

Trigger.dev の実行メタデータ更新エンドポイント `PUT /api/v1/runs/:runId/metadata` が、クライアント供給の操作キーを検証なく JSONHeroPath に渡し、プロトタイプ汚染を許容している。攻撃者は通常権限の環境 API キー 1 つで `Object.prototype` を汚染でき、プロセス内のすべてのテナントに影響する。Prisma クエリ破壊、認証失敗、プロセスクラッシュにつながり、可用性が重大に損なわれる。

あなたへの影響

Trigger.dev を本番運用するチームは、環境 API キーの流出防止と同時に、本番インスタンスのパッチを本日中に完了すべき。

推奨:プロトタイプ汚染によるプロセス全体の状態破壊はセッションリセットでは復帰できないため、更新後の再起動を忘れずに。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。