Asayomu Tech
注目★★★★★GitHub Advisory

OpenRemote Manager にクロステナント IDOR 脆弱性(一括アラーム削除)

30秒で把握

  • 1OpenRemote Manager の一括アラーム削除に他テナントへの IDOR 脆弱性
  • 2removeAlarms() がレルム帰属チェックを欠如・任意 ID で他テナント削除可能
  • 3単一削除 removeAlarm() は正常実装・一括処理のみ検証不足

要約

OpenRemote Manager の一括アラーム削除エンドポイントにクロステナント IDOR 脆弱性が確認された。認証済みユーザーが任意のアラーム ID を指定することで、他テナントのアラームを永続的に削除できる。単一削除メソッド removeAlarm() はテナント照合を正しく実装しているが、一括削除メソッド removeAlarms() では呼び出し元のレルムが有効かどうかしか検証せず、対象アラームのレルム帰属チェックが欠落している。

あなたへの影響

OpenRemote をマルチテナント構成で運用するチームは、removeAlarms() エンドポイントへのアクセスログを確認し、修正バージョンへのアップグレードまでの間は一括削除 API へのアクセスを最小限に制限することを検討するとよい。

推奨:即時対応が必要な深刻度ではないが、マルチテナント環境では他テナントのアラーム消失リスクが生じ得る。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。