Angular のサーバーサイドレンダリング(SSR)機能において、URL 解析処理に不備があり、サーバーサイドリクエストフォージェリ(SSRF)が発生する。URL 解析時に特定の Unicode 空白文字(U+00A0 や U+FEFF)を不適切に削除するため、同一生成元チェックを通過した後に、相対パスが攻撃者の制御する外部 URL へ変換されてしまう。これにより、本来同一オリジンにのみ送信されるべき Authorization ヘッダーなどの機密情報が攻撃者へ漏洩するリスクがある。CVSS スコアが 9.1 と極めて高く、認証なしでリモートから悪用可能なため、重大な脅威である。
対象ソフト
Angular は、Google が開発するオープンソースの Web アプリケーションフレームワークである。動的な Web アプリケーションやモバイルアプリの開発に世界中で広く採用されている。
影響
攻撃者が制御するサーバーへ、認証情報(Authorization ヘッダー)を含む機密性の高いリクエストが送信され、情報の漏洩や内部ネットワークへの不正アクセスを許す可能性がある。
対応策
バージョン 20.3.30、21.2.22、および 22.1.4 で修正されている。