注目★★★★★GitHub Advisory
Filament のアプリ型 MFA に回復コード再利用の脆弱性、並行送信で複数回認証可能
30秒で把握
- 1Filament アプリ型 MFA の回復コードが並行送信で複数回利用可能な脆弱性を確認
- 2メールベース MFA は影響なし・回復コード機能有効時のみ発生・並行送信で攻撃ウィンドウ拡大
- 3Filament 利用チームは該当バージョン確認・パッチ適用状況を検証・回復コード再発行を検討
要約
Filament のアプリベース多要素認証 (MFA) に脆弱性があり、回復コード (recovery code) が並行送信により複数回使用される。この問題はメールベース MFA には影響しない。攻撃者がユーザーのパスワードと回復コードを入手した場合、回復コード 1 個あたり 1 セッションではなく 2 セッション以上の認証が可能になり、単一利用を前提とした設計の保証が損なわれる。回復コード機能が有効な場合にのみ発生する。
あなたへの影響
Filament でアプリ型 MFA の回復コード機能を有効化している場合、当該バージョンを確認して必要なパッチの適用状況をチェック推奨。
推奨:攻撃が成立するにはパスワードと回復コード双方の漏洩が前提条件となる。