脆弱性
JetBrains YouTrackのwebsandboxブリッジにおいて、プロトタイプ汚染(Prototype Pollution)攻撃を許容する脆弱性が存在することが判明した。本脆弱性は、攻撃者がアプリケーションのオブジェクトプロトタイプを不正に操作することを可能にする。CVSSスコアが9.8と極めて高く、認証なしで遠隔から悪用可能なため、深刻な影響を及ぼす可能性がある。
6/26報告の事例と同様、プロトタイプ汚染を狙う深刻な脆弱性です。認証なしで遠隔から悪用される恐れがあるため、YouTrackを利用中の環境では迅速なアップデート等の対応を推奨します。
対象ソフト
YouTrackは、JetBrains社が提供するプロジェクト管理および課題追跡ツールであり、ソフトウェア開発チームを中心に広く利用されている。
影響
攻撃が成功した場合、アプリケーションの挙動が不正に変更されたり、権限昇格や任意のコード実行、サービス運用妨害(DoS)につながる恐れがある。
対応策
JVN DBの情報を参照し、修正済みの最新バージョンへ速やかにアップデートすること。