Best Practical Solutionsが提供するRequest Trackerには、REST 2.0 APIに情報漏洩および権限昇格の脆弱性が存在する。管理者ではない権限を持つユーザーが、他のユーザーや管理者権限を持つユーザーの認証情報を不正に取得し、フィードエンドポイント経由で対象ユーザーとしてデータを読み取ることが可能である。また、同一リクエストにより認証情報が露出すると認証情報がローテーションされ、インスタンス全体で以前に配布されたフィードURLが無効化される影響が生じる。この問題はバージョン5.0.10および6.0.3にて修正されている。
対象ソフト
Request Trackerは、組織の課題管理やサポート業務、問い合わせ対応などに広く利用されるエンタープライズ向けのオープンソース課題・チケット追跡システムである。
影響
攻撃者によって管理者を含む他のユーザーの認証情報が取得され、対象ユーザーになりすまして機密データの読み取りなどの操作が行われるおそれがある。さらに、認証情報のローテーションに伴い、システム全体で既存のフィードURLが無効化される影響が発生する。
対応策
ベンダーより提供されている修正済みバージョン(バージョン 5.0.10 または 6.0.3 以降)へアップデートすること。