# 概要

子会社 GROWI, Inc. が提供するプロダクト「GROWI」に関するご連絡です。このたび、ブックマーク機能に関する脆弱性が含まれることが判明しました。

以下の影響があります。

  1. ブックマークフォルダ関連 API において、操作対象のフォルダがリクエスト元ユーザーの所有物であるかの確認が行われておらず、他ユーザーのブックマークフォルダを削除・名称変更・移動できる可能性があります(IDOR)
  2. ブックマーク一覧取得 API において、閲覧権限のないページの情報(ページパス・タイトル等)を取得できる可能性があります。ゲスト機能を有効にしている場合、未ログインユーザーからも同様の情報取得が可能です

最新バージョンにて修正対応が完了しておりますので、該当するバージョンをご利用中の方はアップデートをお願いいたします。

# セキュリティ脆弱性の詳細

CVE, JVN が公開している以下のセキュリティアドバイザリ

# 対策

  • GROWI を v8.0.1 以降のバージョンにアップデートしてください

# アップデート版の入手場所

# 関連ページ