Prebid Serverの一部の入札者アダプターにおいて、ユーザーから提供されたパラメータが外部向けのリクエストURLに適切に検証されないまま挿入される問題が存在する。この脆弱性を悪用した攻撃者は、細工した入札リクエストパラメータを送信することで、サーバーに意図しない宛先へのHTTPリクエストを強制させ、内部ネットワークサービスへの不正アクセスや機密性の高いサーバーエンドポイントの情報の暴露を引き起こすおそれがある。CVSSスコアは10.0と極めて重大である。
対象ソフト
Prebid Serverは、ヘッダー入札(Header Bidding)を管理・処理するためのオープンソースの広告オークションサーバーであり、広告技術関連の企業やメディアサイト等で広く利用されている。
影響
攻撃成功時に、内部ネットワークサービスへの不正アクセス、機密データの抽出、およびサーバーエンドポイントの侵害が発生する可能性がある。
対応策
v4など修正済みのバージョン(v4.4.0以降)へアップグレードすること。アップデートが不可能な場合は、影響を受ける入札者アダプターを無効化することが推奨される。