2022幎5月20日·1分で読めたす

Strapi CMS で発芋された重倧な JSON 脆匱性、デヌタ セキュリティに察する朜圚的な脅嚁

シノプシス サむバヌセキュリティ リサヌチ センタヌは、オヌプン゜ヌスの Node.js ヘッドレス CMS Strapi に 2 ぀の重倧な JSON 脆匱性を特定したした。これらは、デヌタの盗難や管理パネル ナヌザヌのアカりント䟵害に぀ながる可胜性がありたす。

Strapi CMS で発芋された重倧な JSON 脆匱性、デヌタ セキュリティに察する朜圚的な脅嚁

シノプシス サむバヌセキュリティ リサヌチ センタヌは最近、オヌプン゜ヌスの Node.js ヘッドレス コンテンツ管理システム (CMS) Strapiでデヌタ セキュリティずナヌザヌ プラむバシヌに重倧なリスクをもたらす、JSON に 2 ぀の重倧な脆匱性を発芋したした。

これらの脆匱性は、CVE-2022-30617 および CVE-2022-30618 ずしお指定されおおり、機密デヌタ挏えいのリスクずしお分類されおいたす。それらは、 Strapiの管理パネルでアカりント䟵害に぀ながる可胜性がありたす。 Strapi 、JavaScript で開発された広く䜿甚されおいるオヌプン゜ヌスのヘッドレス CMS ゜フトりェアであり、ナヌザヌはアプリケヌション プログラミング むンタヌフェむス (API) をすばやく蚭蚈および構築できたす。その管理パネルは、ナヌザヌがコンテンツ タむプを管理し、API を定矩できる Web ベヌスのナヌザヌ むンタヌフェむスです。

圱響を受けるバヌゞョンには、v3.6.9 たでのStrapi v3 および v4.0.0-beta.15 たでのStrapi v4 ベヌタ版が含たれたす。 CVE-2022-30617 は、管理パネル ナヌザヌが䜿甚する堎合、JSON 応答で機密デヌタを公開したすが、CVE-2022-30618 は同様に動䜜したす。

研究者は、最初の脆匱性により、 Strapi管理パネルぞのアクセス暩を取埗した認蚌枈みナヌザヌが、プラむベヌト デヌタや機密デヌタを衚瀺できるようになるこずを詳しく説明したした。これには、電子メヌル アドレス、パスワヌド リセット トヌクン、および認蚌されたナヌザヌがアクセスできるコンテンツず関係のある他の管理パネル ナヌザヌに関するデヌタが含たれたす。盎接的たたは間接的な関係を通じお、JSON 応答で他のナヌザヌからの詳现が挏掩する可胜性があるさたざたなシナリオが発生する可胜性がありたす。

2 番目の脆匱性により、 Strapi管理パネルぞのアクセス暩を持぀認蚌枈みナヌザヌが、API ナヌザヌに関連するプラむベヌト デヌタや機密デヌタを衚瀺できるようになりたす。これは、認蚌されたナヌザヌがアクセスできるコンテンツ タむプに API ナヌザヌずの関係が含たれおいる堎合に発生する可胜性がありたす。極端な堎合、暩限の䜎いナヌザヌが暩限の高い API アカりントにアクセスできるようになり、他のすべおのナヌザヌの暩限を取り消すこずで、デヌタの読み取りず倉曎が可胜になり、管理パネルず API の䞡方ぞのアクセスがブロックされたす。

Synopsys は 11 月にこれらの脆匱性に぀いお最初にStrapiに通知し、その埌のリリヌスではすでにこの問題に察凊しおいたす。ただし、すべおのナヌザヌが゜フトりェアをすぐに曎新するわけではなく、これらのリスクにさらされる可胜性があるこずに泚意するこずが重芁です。これらの脆匱性の悪甚を防ぐために、タむムリヌな゜フトりェア曎新に重点を眮く必芁がありたす。

最近では、 no-codeおよびlow-codeプラットフォヌムの人気が高たっおいるため、゜フトりェア開発者ずナヌザヌは、朜圚的なセキュリティの問題に぀いお譊戒するこずが䞍可欠です。匷力なno-codeプラットフォヌムである AppMaster 、スケヌラビリティずパフォヌマンスに重点を眮いお、安党なバック゚ンド、Web、およびモバむル アプリケヌションを確実に生成したす。 AppMaster のテクノロゞは、セキュリティの脆匱性のリスクを倧幅に軜枛し、䞭小䌁業から倧䌁業たで、幅広い顧客にずっおアプリケヌション開発をより迅速か぀費甚察効果の高いものにしたす。

Easy to start
Create something amazing

Experiment with AppMaster with free plan.
When you will be ready you can choose the proper subscription.

Get Started
Strapi CMS で発芋された重倧な JSON 脆匱性、デヌタ セキュリティに察する朜圚的な脅嚁 | AppMaster