株式会社GROWIからの情報
脆弱性識別番号:JVN#24352487
脆弱性タイトル:GROWIにおけるアクセス制限不備の脆弱性
ステータス:該当製品あり
以下の情報は、製品開発者から JVN に提供されたものです。
■概要
弊社が提供している GROWI システムにおいて、以下の脆弱性が存在することが判明いたしました。
・アクセス制限不備の脆弱性
・クロスサイト・スクリプティングの脆弱性
■該当製品の確認方法
影響を受ける製品は以下の通りです。
製品名称:GROWI
該当バージョン:
・GROWI v7.5.5 より前のすべてのバージョン
影響を受ける条件:
・ファイルアップロード方法の設定が「Local」である場合
(Amazon S3 / GCS / Azure Blob Storage をご利用の場合は影響を受けません)
■脆弱性の説明
ファイルアップロード方法の設定が「Local」の場合、アップロードされた添付ファイルがアプリケーションの静的ファイル配信領域に保存されており、認可処理・レスポンスヘッダ付与を行う正規の配信経路(/attachment/:id、/download/:id)を経由せずに、ファイルへ直接アクセスできる状態でした。
■脆弱性がもたらす脅威
1. 未認証の第三者が、非公開ページの添付ファイル、ユーザー画像、ページ一括エクスポート、監査ログエクスポートの各ファイルへ直接アクセスできる可能性があります。
2. 正規経路で付与される Content-Disposition および Content-Security-Policy が適用されないため、HTML ファイルがインラインで描画され、任意のスクリプトが実行される可能性があります。
■対策方法
GROWI を v7.5.5 以降のバージョンにアップデートしてください。
■アップデート版の入手場所
[GitHub](https://github.com/growilabs/growi)
[Docker Hub](https://hub.docker.com/r/growilabs/growi/)