「Flask App Builder」に脆弱性 - 「OpenID 2.0」使用時に影響
Flaskをベースとしたウェブアプリケーション開発フレームワーク「Flask App Builder(FAB)」に脆弱性が明らかとなった。アップデートにて修正されている。
「OpenID 2.0」の認証プロトコルを使用するよう構成している場合に、攻撃者によって不正な権限を取得されるおそれがある脆弱性「CVE-2024-25128」が明らかとなったもの。
攻撃者が細工したHTTPリクエストを用いることで、バックエンドに対し、任意の「OpenID」サービスを使用させることが可能だという。
CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.1」、重要度を「クリティカル(Critical)」とレーティングしている。
同脆弱性は「同4.3.11」にて修正した。アップデートできない場合の緩和策もアナウンスしている。
(Security NEXT - 2024/03/07 )
ツイート
PR
関連記事
がん検診クーポン券に別人の住所、委託事業者のミスで - 横須賀市
個人情報流出の可能性、高負荷から事態を把握 - 楽待
Perl向け暗号ライブラリ「CryptX」に複数脆弱性
監視ソフト「IBM Tivoli Monitoring」にRCE脆弱性 - 早急に更新を
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
委託先で個人情報流出か、セキュリティ監査に虚偽報告 - ソフトバンク
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意
「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も
「Adobe Commerce」に緊急対応必要な脆弱性 - 「Magento」も注意