Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Flask App Builder」に脆弱性 - 「OpenID 2.0」使用時に影響

Flaskをベースとしたウェブアプリケーション開発フレームワーク「Flask App Builder(FAB)」に脆弱性が明らかとなった。アップデートにて修正されている。

「OpenID 2.0」の認証プロトコルを使用するよう構成している場合に、攻撃者によって不正な権限を取得されるおそれがある脆弱性「CVE-2024-25128」が明らかとなったもの。

攻撃者が細工したHTTPリクエストを用いることで、バックエンドに対し、任意の「OpenID」サービスを使用させることが可能だという。

CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.1」、重要度を「クリティカル(Critical)」とレーティングしている。

同脆弱性は「同4.3.11」にて修正した。アップデートできない場合の緩和策もアナウンスしている。

(Security NEXT - 2024/03/07 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Apache ActiveMQ」に脆弱性 - メモリ枯渇のおそれ
個人情報含む行政文書約の紛失が判明 - 防衛省
「Node.js」に脆弱性 - 5月14日にもアップデートを公開予定
XML解析ライブラリ「libexpat」に脆弱性 - DoS攻撃などのおそれ
Arista「CloudVision」に管理者権限を取得される脆弱性
「FortiOS」の認証回避脆弱性、攻撃継続中 - 国内でも被害
先週注目された記事(2025年5月4日〜2025年5月10日)
VPN経由で侵害、個人情報の流出を確認 - DTSグループのSIer
高見澤に対するサイバー攻撃、個人情報流出の可能性が判明
米当局、悪用が確認された既知脆弱性2件について注意喚起