製品・ソフトウェアに関する情報
saleorのsaleorにおけるクロスサイトリクエストフォージェリの脆弱性
Title saleorのsaleorにおけるクロスサイトリクエストフォージェリの脆弱性
Summary

Saleorはeコマースプラットフォームです。バージョン3.10.0以降、3.14.64、3.15.39、3.16.39、3.17.35、3.18.31、および3.19.19より前のバージョンには、攻撃者が空文字列を使用してリフレッシュトークンミューテーションを呼び出すことで、クロスサイトリクエストフォージェリ(CSRF)検証を回避できる可能性があります。ユーザーが「refreshToken」ミューテーションに空文字列を指定し、「JWT_REFRESH_TOKEN_COOKIE_NAME」クッキーにトークンが保存されている場合、アプリケーションはCSRFトークンの検証を省略し、正当なアクセストークンを返します。この問題は、バージョン3.14.64、3.15.39、3.16.39、3.17.35、3.18.31、3.19.19で修正されました。回避策として、「saleor.graphql.account.mutations.authentication.refresh_token.py.get_refresh_token」を置き換える方法がありますが、この方法では「JWT_INVALID_TOKEN」ではなく「JWT_MISSING_TOKEN」が返される点に注意する必要があります。

Possible impacts 当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date April 8, 2024, midnight
Registration Date Jan. 9, 2026, 4:25 p.m.
Last Update Jan. 9, 2026, 4:25 p.m.
CVSS3.0 : 警告
Score 5.4
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Affected System
saleor
saleor 3.10.0 以上 3.14.64 未満
saleor 3.15.0 以上 3.15.39 未満
saleor 3.16.0 以上 3.16.39 未満
saleor 3.17.0 以上 3.17.35 未満
saleor 3.18.0 以上 3.18.31 未満
saleor 3.19.0 以上 3.19.19 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年01月09日]
  掲載
Jan. 9, 2026, 4:25 p.m.

NVD Vulnerability Information
CVE-2024-31205
Summary

Saleor is an e-commerce platform. Starting in version 3.10.0 and prior to versions 3.14.64, 3.15.39, 3.16.39, 3.17.35, 3.18.31, and 3.19.19, an attacker may bypass cross-set request forgery (CSRF) validation when calling refresh token mutation with empty string. When a user provides an empty string in `refreshToken` mutation, while the token persists in `JWT_REFRESH_TOKEN_COOKIE_NAME` cookie, application omits validation against CSRF token and returns valid access token. Versions 3.14.64, 3.15.39, 3.16.39, 3.17.35, 3.18.31, and 3.19.19 contain a patch for the issue. As a workaround, one may replace `saleor.graphql.account.mutations.authentication.refresh_token.py.get_refresh_token`. This will fix the issue, but be aware, that it returns `JWT_MISSING_TOKEN` instead of `JWT_INVALID_TOKEN`.

Publication Date April 9, 2024, 12:15 a.m.
Registration Date April 9, 2024, 10 a.m.
Last Update Nov. 21, 2024, 6:13 p.m.
Related information, measures and tools
Common Vulnerabilities List