Asayomu Tech
注目★★★★GitHub Advisory

Orval 8.19.0にimport時RCE、CVSS 9.3で即対策

30秒で把握

  • 1Orval 8.19.0のzod生成でquery defaultからimport時RCE
  • 2CVSS v4 9.3、OpenAPIのdefault値が未エスケープで式評価
  • 3攻撃者が影響させた定義を使うアプリの生成スキーマが対象

要約

Orval 8.19.0のzodスキーマ生成に、OpenAPIのquery parameterのdefault値からimport時に任意コードを実行できる脆弱性がある。default値をエスケープせずmodule-levelのtemplate literalへ埋め込むため、`v${<code>}w`の形式でJavaScript式が評価され、リクエストや関数呼び出しなしにコードが実行される。攻撃者が制御または影響を与えたOpenAPI定義から生成したzodスキーマをimportするアプリケーションが影響を受け、CVSS v4は9.3である。default値をJSON.stringifyなどの文字列リテラルエンコーダーで出力し、すべてのdefault位置で直接補間を避ける必要がある。

あなたへの影響

Orvalで生成したzodスキーマを利用する日本の開発チームは、OpenAPI定義の信頼性を確認し、生成コードと依存バージョンを近日中に点検してください。

推奨:template literalは`${}`やバッククォートを式・構文として解釈するため、影響範囲では生成物のimport時実行も検証対象になります。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。