VU#889462: Casdoor認証サーバーは認可バイパ... ノート

VU#889462: Casdoor認証サーバーは認可バイパスの脆弱性があります

Casdoor、オープンソースのアクセス管理プラットフォームには、認可バイパスの脆弱性があります。この欠陥はバージョン3.115.0以前に影響します。これにより、グローバル組織管理者以外のユーザーが他の組織に対して不正な管理者アクションを実行できるようになります。この脆弱性は、Casdoorの認可チェックとアクション実行との間の同期ずれに起因します。具体的には、認可レイヤーはURLパラメータを使用して決定を行いますが、コントローラーはリクエストボディフィールドに依存します。この不一致は、認可が1つのオブジェクトに対してチェックされる一方で、操作が別のオブジェクトに対して実行されることを意味します。マルチテナント設定では、ある組織内の管理者がテナント分離をバイパスできます。悪用されると、不正なユーザー管理、権限操作、SSOまたはSAMLアイデンティティの破壊につながる可能性があります。これは、テナント分離の完全な侵害、あるいはCasdoorインスタンス全体の侵害にまでエスカレートする可能性があります。残念ながら、現時点ではベンダーパッチは利用できません。緩和策としては、最小権限の強制、管理者に対するMFAの要求、および組織間の管理者アクティビティに関するアラートが挙げられます。