公開日: 2026/08/28  最終更新日: 2026/08/28

株式会社GROWIからの情報

脆弱性識別番号:JVN#42348352
脆弱性タイトル:GROWIにおける複数の脆弱性
ステータス:該当製品あり

以下の情報は、製品開発者から JVN に提供されたものです。

### 概要
- 弊社が提供している GROWI システムにおいて、複数の脆弱性が存在することが判明しました。
- ブックマークフォルダ関連 API における IDOR(認可不備) の脆弱性
- ブックマーク一覧取得 API におけるアクセス制御不備(情報漏洩) の脆弱性

### 該当製品の確認方法
影響を受ける製品は以下の通りです。
製品名称:GROWI
該当バージョン:
・GROWI v8.0.0 およびそれ以前のバージョン

### 脆弱性の説明
「GROWI」において、以下の脆弱性が存在します。
1. ブックマークフォルダ関連 API における IDOR(認可不備)
- 複数のブックマークフォルダ API において、操作対象のブックマークフォルダがリクエスト元ユーザーの所有物であるかの確認が行われていないため、他ユーザーのブックマークフォルダを操作できます。
- ブックマークフォルダ削除 API において、他ユーザーのブックマークフォルダを削除できます。 - ブックマークフォルダ更新 API において、他ユーザーのブックマークフォルダの名称変更、および他ユーザーの ックマークフォルダ移動ができます。
- ブックマークフォルダ作成 API において、他ユーザーのブックマークフォルダ配下にブックマークフォルダを作成できます。 - ブックマークフォルダへのブックマーク追加 API において、他ユーザーのブックマークフォルダにブックマーク
2. ブックマーク一覧取得 API におけるアクセス制御不備
- 指定したユーザーのブックマークを取得する API において、ブックマーク対象ページの閲覧権限および管理者が設定したページ一覧の表示設定が適用されないため、閲覧権限のないページの情報を取得できます。
- 本 API はゲストユーザーの閲覧を許可する設定の場合、未ログインのゲストユーザーからも実行可能です。そのため、ゲストユーザーが他ユーザーのユーザープロフィールページを閲覧することで、そのユーザーがブックマークしている閲覧権限のないページの情報を取得できます。

### 脆弱性がもたらす脅威
ログイン済みの一般ユーザーが、以下の操作が可能です。
- 他ユーザーのブックマークフォルダを、子ブックマークフォルダ・ブックマーク含め完全削除する。
- 他ユーザーのブックマークフォルダの名称を変更する、またブックマークフォルダを移動して構成を改変する。
- 他ユーザーのブックマークフォルダ配下にブックマークフォルダを作成する、ブックマークを追加する。
- 自動化により、全ユーザーのブックマークフォルダおよびブックマークデータを一括破壊・改変する。
- 他ユーザーのブックマーク一覧を通じて、閲覧権限のないページの情報(ページパス・タイトル等)を取得する。対象に グループに限定公開されたページ、「リンクを知っている人のみ」で公開されたページ、およびユーザーページが無効化されている場合のユーザーページが含まれます。

また、ゲストユーザーの閲覧を許可する設定の場合、未ログインのゲストユーザーが以下の操作が可能です。
- 他ユーザーのユーザープロフィールページを閲覧し、そのユーザーがブックマークしている閲覧権限のないページの情報を取得する。

### 対策方法
GROWI を v8.0.1 以降のバージョンにアップデートしてください。

### アップデート版の入手場所

- [GitHub](https://github.com/growilabs/growi)
- [Docker Hub](https://hub.docker.com/r/growilabs/growi)