認証フレームワーク「Better Auth」に深刻な脆弱性 - 修正版が公開
「TypeScript」向けに認証や認可の機能を提供するフレームワーク「Better Auth」に深刻な脆弱性が明らかとなった。アップデートが提供されている。
データベースの操作にあたって認証が欠如しており、任意のユーザーの「APIキー」を作成したり、更新できる脆弱性「CVE-2025-61928」が判明したもの。
認証をバイパスして「API」よりアプリケーションへアクセスし、任意の操作を行うことが可能となり、システムの侵害や情報漏洩などにつながるおそれがある。
CVE番号を採番したGithubでは、共通脆弱性評価システム「CVSSv4.0」のベーススコアを「9.3」と評価。重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。
同脆弱性は「同1.3.25」が影響を受けるとしており、開発者は「同1.3.26」にて修正した。実証コード(PoC)も公開されている。
(Security NEXT - 2025/10/14 )
ツイート
PR
関連記事
「Grafana」にクリティカル脆弱性 - なりすましや権限昇格のおそれ
ファイル転送サーバ「SolarWinds Serv-U」に脆弱性 - 「クリティカル」も複数
米当局、「Chromium」ゼロデイ脆弱性に注意喚起 - 派生ブラウザも警戒を
エプソン製プロジェクターに脆弱性 - 310機種に影響
「NVIDIA DGX Spark」に複数脆弱性 - 重要度「クリティカル」も
「Apache Druid」のCookie署名に脆弱性 - アップデートをリリース
Atlassian、2025年10月の更新で脆弱性39件を修正
MFA基盤管理製品「RSA AM」にセキュリティアップデート
「LogStare Collector」に複数の脆弱性 - 最新版へ更新を
「Apache Syncope」に脆弱性 - 内部DB構成でPW特定のおそれ
