脅威動向  2026-07-26(日)配信

serovalにおける型混同に起因するデシリアライゼーションの脆弱性

脆弱性
serovalの `seroval.fromJSON()` メソッドにおいて、型混同の脆弱性が存在する。攻撃者によって制御されたJSON入力を処理する際、Promiseの制御ノードが内部のプロミスリゾルバレコードを適切に検証しないまま、一般的なデシリアライゼーション参照テーブルの値に対して処理を実行してしまう。プラグインが有効な状態で信頼できないJSONをデシリアライズするアプリケーションにおいて、意図しない副作用を引き起こす可能性がある。下流のサーバーフレームワークと組み合わせて使用された場合、リモートコード実行やサーバーの侵害につながるおそれがある。
対象ソフト
JavaScript/TypeScript環境におけるオブジェクトやプリミティブのシリアライズおよびデシリアライズを行うライブラリであり、Webアプリケーションやフレームワークのデータ転送などで利用される。
影響
信頼できないJSONデータのデシリアライズ時に攻撃者が制御するメソッドが意図せず呼び出され、プラグインの構成やフレームワークの利用状況によっては、リモートコード実行やサーバー側の重大なセキュリティ侵害を引き起こすおそれがある。
対応策
seroval を 1.5.3 以降にアップグレードすること。また、信頼できないクライアントからの入力を受け取る下流プロジェクトにおいては、プラグインのホワイトリスト化や許可するノードタイプの制限などの多層防御を検討すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →