Asayomu Tech
注目★★★★★GitHub Advisory

DIRAC の PilotManager に SQL インジェクション、認証不足でデータベース改ざん可能

30秒で把握

  • 1DIRAC PilotManager に SQL インジェクション&アクセス制御不足、認証ユーザーが他ジョブを改ざん可能
  • 2パラメータエスケープなしでデータベースに直接渡すため、細工された入力でデータベース操作を許す
  • 3v8.0.79・v9.0.22・v9.1.10 以上にアップデート、認証後の権限範囲を明示するアクセスルール確認推奨

要約

DIRAC の PilotManager サービスに SQL インジェクションと不十分なアクセス制御の脆弱性が存在する。PilotManager の複数の関数が SQL パラメータをエスケープなしでデータベースに直接渡すため、細工されたパラメータでデータベースエントリの改ざんや読み取りが可能。さらにアクセス制御が認証済みユーザーのみに限定されるため、任意の認証ユーザーが他のパイロットジョブを削除・出力閲覧できる。

あなたへの影響

DIRAC を運用する組織は該当バージョンの即時アップデートを検討すべき。

推奨:特に共有クラスタ環境では、認証済みユーザーが他のジョブデータを操作される可能性があるため、アクセス制御ルールの確認と組み合わせて対応することが重要。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。