注目★★★★★GitHub Advisory
Thumbor に重大な経路走査脆弱性、URL デコード順序の誤り
30秒で把握
- 1Thumbor file_loader が unquote() をセキュリティチェック後に実行、%2e%2e での経路走査が可能に
- 2watermark / frame フィルタが URL パラメータを再エンコードしないため二重エンコード攻撃で回避・任意ファイル読み出し
- 3本番環境は即パッチ適用または入力検証強化・アクセスログで %252e パターンの混入を精査
要約
Thumbor の file_loader に経路走査脆弱性が存在する。セキュリティチェック (abspath + startswith) の後に unquote() が実行されるため、攻撃者は %2e%2e (エンコード済み..) をチェックを抜けさせてから URL デコード時に実際の.. 走査に変換できる。watermark / frame フィルタは URL パラメータを再エンコードせずに loader に直接渡すため、二重エンコード (%252e) により /etc/passwd など root 外のファイルを読み出すことが可能。
あなたへの影響
Thumbor を file_loader で運用しているチームは直ちに当該モジュールをパッチして再デプロイするか。
推奨:watermark / frame フィルタの入力を厳格に検証・制限し、PoC の二重エンコード + 経路走査パターンをリクエストログから検査して不正アクセスの有無を確認。