概要
Snipe-ITはIT資産およびライセンス管理を行う管理システムです。バージョン8.7.0以前のバージョンでは、認証済みでファイル管理アクセス権を持つユーザーが、アップロードファイル用のAPIエンドポイントGET /api/v1/{object_type}/{id}/files/{file_id}を使い、inline=trueパラメーターを付けてXMLおよびXSLTの添付ファイルをアップロードしリクエストできました。app/Http/Controllers/Api/UploadedFilesController.phpのshow()経路は、同等のWebコントローラで使用されているsafe-inlineの許可リストを適用していませんでした。そのためブラウザは攻撃者が制御するxml-stylesheetの参照を処理し、スタイルシートによって生成されたJavaScriptをSnipe-ITのオリジン上で実行しました。被害者は対象オブジェクトの閲覧権限を持つ必要があり、添付ファイルのURLを開くと、そのスクリプトは同一オリジンのデータを読み取り、被害者の権限で認証済みアクションを実行できるようになりました。この問題はバージョン8.7.0で修正されています。
技術情報
- 公開日: 2026-09-30T17:40:25+09:00
- 更新日: 2026-09-30T17:40:25+09:00
参考リンク
対処方法
該当ソフトウェアの最新版への更新、または開発元が提供する緩和策の適用を推奨します。運用環境に応じて事前検証の上で実施してください。
免責
本記事は公開情報をもとに自動集約された速報です。正確性・完全性は保証できません。必ず一次情報(上記リンク等)をご確認ください。