Kimaiの公式Dockerイメージにおいて、環境変数「APP_SECRET」がデフォルト値のまま固定されている問題が判明した。この値はSymfonyフレームワークの暗号学的署名(Cookieやログインリンク等)に使用されるため、攻撃者は既知のデフォルト値を利用して署名を偽造できる。その結果、認証を回避して管理者を含む任意のユーザーとしてログインし、アカウントを乗っ取ることが可能となる。設定変更を行わずにデプロイされたインスタンスは、インターネット経由で侵害されるリスクが極めて高い。
対象ソフト
Kimaiは、フリーランスや小規模チーム向けのオープンソースのタイムトラッキング(工数管理)ソフトウェアである。
影響
攻撃者は認証なしでCookieやログインリンクを偽造し、任意のユーザー(管理者を含む)としてシステムに不正ログインできる。これにより、機密情報の閲覧やアカウントの乗っ取りが発生する。
対応策
2.58.0以降にアップグレードすること。また、Docker環境で利用する場合は、APP_SECRETに推測困難な固有の値を設定することが強く推奨される。