注目★★★★★GitHub Advisory
DIRAC の PilotManager に SQL インジェクション、認証不足でデータベース改ざん可能
30秒で把握
- 1DIRAC PilotManager に SQL インジェクション&アクセス制御不足、認証ユーザーが他ジョブを改ざん可能
- 2パラメータエスケープなしでデータベースに直接渡すため、細工された入力でデータベース操作を許す
- 3v8.0.79・v9.0.22・v9.1.10 以上にアップデート、認証後の権限範囲を明示するアクセスルール確認推奨
要約
DIRAC の PilotManager サービスに SQL インジェクションと不十分なアクセス制御の脆弱性が存在する。PilotManager の複数の関数が SQL パラメータをエスケープなしでデータベースに直接渡すため、細工されたパラメータでデータベースエントリの改ざんや読み取りが可能。さらにアクセス制御が認証済みユーザーのみに限定されるため、任意の認証ユーザーが他のパイロットジョブを削除・出力閲覧できる。
あなたへの影響
DIRAC を運用する組織は該当バージョンの即時アップデートを検討すべき。
推奨:特に共有クラスタ環境では、認証済みユーザーが他のジョブデータを操作される可能性があるため、アクセス制御ルールの確認と組み合わせて対応することが重要。