注目★★★★★GitHub Advisory
OliveTin に入力検証バイパスの脆弱性、`ot_` プレフィックス引数が濾過をすり抜け
30秒で把握
- 1OliveTin の executor で `ot_` プレフィックス引数が型チェックと検証をバイパス、環境変数として混入
- 2システム予約引数 2 個のみ上書きされ、その他の `ot_*` 引数は完全に検証されないまま実行コマンドに渡される
- 3本番運用チームはアップデート確認と実行ログ監査を開始、信頼できるユーザー限定で一時運用を検討
要約
OliveTin の executor 関数に入力検証バイパスの脆弱性が存在する。`ot_` で始まる引数名はフィルタ関数をすり抜け、型チェックなしで環境変数として設定され、テンプレートコンテキストに注入される。システム専用の `ot_executionTrackingId` と `ot_username` のみ上書きされるため、攻撃者が任意の `ot_` プレフィックス引数を供給すると、検証なしで実行コマンドに渡される可能性がある。
あなたへの影響
自社環境で OliveTin を本番運用する場合、管理画面からのアクション実行時に予期しない環境変数が挿入されるリスクがあるため、アップデート公開まで信頼できるユーザーのみアクセスを許可し、実行ログの監視を強化すべき。
推奨:現時点で即時対応は不要です。必要に応じて原文を確認してください。