Grokability, Inc.のSnipe-ITにおけるクロスサイトスクリプティングの脆弱性

JVNDB

概要

Snipe-ITはIT資産・ライセンス管理システムです。バージョン8.7.0以前では、customfields.create権限を持つユーザーがCustomField.nameにマークアップを保存でき、app/Presenters/AssetPresenter.phpがその値をエスケープせずにbootstrap-tableのヘッダータイトルとして割り当てていました。別のユーザーがこのフィールドセットに関連付けられた資産一覧ページを開くと、保存されたマークアップがそのユーザーのSnipe-ITセッションのページ読み込み時に実行されます。これにより、同一生成元ポリシーに違反してデータが漏えいし、被害者の権限で認証された操作を行うことが可能となり、さらにスーパーユーザーが影響を受けた一覧を閲覧した場合に権限昇格が発生する恐れがあります。この問題はバージョン8.7.0で修正されています。

技術情報

  • 公開日: 2026-09-30T17:40:46+09:00
  • 更新日: 2026-09-30T17:40:46+09:00

参考リンク

JVNDB の詳細はこちら

対処方法

該当ソフトウェアの最新版への更新、または開発元が提供する緩和策の適用を推奨します。運用環境に応じて事前検証の上で実施してください。

免責

本記事は公開情報をもとに自動集約された速報です。正確性・完全性は保証できません。必ず一次情報(上記リンク等)をご確認ください。