概要
子会社 GROWI, Inc. が提供するプロダクト「GROWI」に関するご連絡です。このたび、ブックマーク機能に関する脆弱性が含まれることが判明しました。
以下の影響があります。
- ブックマークフォルダ関連 API において、操作対象のフォルダがリクエスト元ユーザーの所有物であるかの確認が行われておらず、他ユーザーのブックマークフォルダを削除・名称変更・移動できる可能性があります(IDOR)
- ブックマーク一覧取得 API において、閲覧権限のないページの情報(ページパス・タイトル等)を取得できる可能性があります。ゲスト機能を有効にしている場合、未ログインユーザーからも同様の情報取得が可能です
最新バージョンにて修正対応が完了しておりますので、該当するバージョンをご利用中の方はアップデートをお願いいたします。
セキュリティ脆弱性の詳細
CVE, JVN が公開している以下のセキュリティアドバイザリ
対策
- GROWI を v8.0.1 以降のバージョンにアップデートしてください
アップデート版の入手場所
関連ページ