注目★★★★★GitHub Advisory
better-auth SCIM に認証後アカウント乗っ取り、owner 未設定で他ユーザ操作可能
30秒で把握
- 1@better-auth/scim、非 organization SCIM プロバイダの owner 未バインドで認証ユーザ間の乗っ取り脆弱性
- 21.5.0~全バージョン影響・1.7.0-beta.4 で修正・1.6.x 系統は修正予定なし
- 31.7.0 へのアップグレード後 `npx auth migrate` で スキーマ移行と owner 再設定を実行必須
要約
@better-auth/scim プラグインで、organization ID を指定しない SCIM プロバイダが owner にバインドされないため、認証済みユーザなら他ユーザの SCIM 接続を乗っ取り削除できる脆弱性が判明した。1.5.0 以降の全バージョンが影響を受け、1.7.0-beta.4 で修正される。1.6.x 系統は修正予定なく、既存ユーザは 1.7.0 へアップグレード後に `npx auth migrate` スキーマ移行を実行し owner を再設定する必要がある。
あなたへの影響
@better-auth/scim を本番運用している場合、直ちに 1.7.0-beta.4 またはリリース版への升級と スキーマ移行を実施して owner バインディングを有効化すべき。
推奨:1.6.x 系統の継続使用は避け、可能な限り 1.7.0 へ移行してください。