「Flask App Builder」に脆弱性 - 「OpenID 2.0」使用時に影響
Flaskをベースとしたウェブアプリケーション開発フレームワーク「Flask App Builder(FAB)」に脆弱性が明らかとなった。アップデートにて修正されている。
「OpenID 2.0」の認証プロトコルを使用するよう構成している場合に、攻撃者によって不正な権限を取得されるおそれがある脆弱性「CVE-2024-25128」が明らかとなったもの。
攻撃者が細工したHTTPリクエストを用いることで、バックエンドに対し、任意の「OpenID」サービスを使用させることが可能だという。
CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.1」、重要度を「クリティカル(Critical)」とレーティングしている。
同脆弱性は「同4.3.11」にて修正した。アップデートできない場合の緩和策もアナウンスしている。
(Security NEXT - 2024/03/07 )
ツイート
PR
関連記事
「JNSA賞」2025年度受賞者が発表 - 「サポート詐欺」対策などで特別賞も
「Raspberry Pi」向け無線LAN管理ツールに脆弱性 - 修正版が公開
「vLLM」に深刻なRCE脆弱性 - 動画を扱う環境に影響
「SandboxJS」にあらたなサンドボックス回避脆弱性 - 再度修正を実施
ボランティアにメール送信した申込書に個人情報 - 茨城県国際交流協会
「CODE BLUE 2026」、11月に開催 - 事前参加登録がスタート
LAN側からtelnet有効化できるマニュアル未記載機能 - NETGEAR製EOLルータ
サーバに大量アクセス、サイバー攻撃の可能性 - MCリテールエナジー
ネットストアの第三者による不正ログインに注意喚起 - 資生堂
「Apache Hadoop HDFS」に脆弱性 - アップデートが公開
