AWS Amplify Studio のコード生成パッケージである amplify-codegen-ui-react において、入力値検証の不備に起因する脆弱性が存在する。コンポーネントスキーマのプロパティバインド処理において、式変換前の検証が行われないため、認証された攻撃者が不正なコンポーネントスキーマを作成・修正して送信することで、レンダリングおよびビルドの過程で任意の JavaScript コードを実行する恐れがある。
対象ソフト
AWS Amplify Studio は、AWS 上でのフロントエンド開発やコンポーネントのプレビュー、CLI によるコード生成を行うための開発者向けツールおよびパッケージである。
影響
認証された攻撃者によってコンポーネントのレンダリングおよびビルドプロセス中に任意の JavaScript コードが実行され、システム上で不正な操作が行われる可能性がある。
対応策
影響を受けるパッケージをバージョン 2.20.4 以降にアップグレードすること。