Asayomu Tech
注目★★★★★GitHub Advisory

Filament のアプリ型 MFA に回復コード再利用の脆弱性、並行送信で複数回認証可能

30秒で把握

  • 1Filament アプリ型 MFA の回復コードが並行送信で複数回利用可能な脆弱性を確認
  • 2メールベース MFA は影響なし・回復コード機能有効時のみ発生・並行送信で攻撃ウィンドウ拡大
  • 3Filament 利用チームは該当バージョン確認・パッチ適用状況を検証・回復コード再発行を検討

要約

Filament のアプリベース多要素認証 (MFA) に脆弱性があり、回復コード (recovery code) が並行送信により複数回使用される。この問題はメールベース MFA には影響しない。攻撃者がユーザーのパスワードと回復コードを入手した場合、回復コード 1 個あたり 1 セッションではなく 2 セッション以上の認証が可能になり、単一利用を前提とした設計の保証が損なわれる。回復コード機能が有効な場合にのみ発生する。

あなたへの影響

Filament でアプリ型 MFA の回復コード機能を有効化している場合、当該バージョンを確認して必要なパッチの適用状況をチェック推奨。

推奨:攻撃が成立するにはパスワードと回復コード双方の漏洩が前提条件となる。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。