Asayomu Tech
注目★★★★★GitHub Advisory

Thumbor に重大な経路走査脆弱性、URL デコード順序の誤り

30秒で把握

  • 1Thumbor file_loader が unquote() をセキュリティチェック後に実行、%2e%2e での経路走査が可能に
  • 2watermark / frame フィルタが URL パラメータを再エンコードしないため二重エンコード攻撃で回避・任意ファイル読み出し
  • 3本番環境は即パッチ適用または入力検証強化・アクセスログで %252e パターンの混入を精査

要約

Thumbor の file_loader に経路走査脆弱性が存在する。セキュリティチェック (abspath + startswith) の後に unquote() が実行されるため、攻撃者は %2e%2e (エンコード済み..) をチェックを抜けさせてから URL デコード時に実際の.. 走査に変換できる。watermark / frame フィルタは URL パラメータを再エンコードせずに loader に直接渡すため、二重エンコード (%252e) により /etc/passwd など root 外のファイルを読み出すことが可能。

あなたへの影響

Thumbor を file_loader で運用しているチームは直ちに当該モジュールをパッチして再デプロイするか。

推奨:watermark / frame フィルタの入力を厳格に検証・制限し、PoC の二重エンコード + 経路走査パターンをリクエストログから検査して不正アクセスの有無を確認。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。