VU#243636: VPS.org のワンクリックデプロイ... ノート

VU#243636: VPS.org のワンクリックデプロイメントテンプレートに複数の脆弱性が含まれています

VPS.org のワンクリックデプロイメントテンプレートは、静的な設定により複数の脆弱性を抱えています。Supabase テンプレートは、ハードコードされたパスワードで PostgreSQL をすべてのネットワークインターフェイスに公開しており、リモート攻撃者がスーパーユーザーアクセスを取得できるようになっています。この修正されていない脆弱性は、データの盗難、改ざん、サービス拒否、および永続化を可能にします。Zulip テンプレートも、ハードコードされたアプリケーションキーとデフォルトのデータベースパスワードを持っており、セッション偽造と認証バイパスを容易にします。さらに、暗号化されていない HTTP トラフィックにデフォルト設定されているため、機密データが公開されます。これらの脆弱性により、攻撃者は影響を受けたシステムを完全に制御できるようになります。VPS.org はこれらの問題に対するパッチをまだリリースしていません。本番環境へのデプロイ前に、デフォルトのパスワードとシークレットを変更することを強く推奨します。ファイアウォール、ネットワークセグメンテーション、および HTTPS の実装は、重要な緩和策となります。Simon Gajdosik がこれらの脆弱性を報告しました。