NetFoundryのzrokにおけるパストラバーサルの脆弱性
タイトル NetFoundryのzrokにおけるパストラバーサルの脆弱性
概要

zrokは、ウェブサービス、ファイル、およびネットワークリソースを共有するためのソフトウェアです。バージョン2.0.3以前のzrokのPython SDK ProxyShare Flaskプロキシルートは、リクエストパスで絶対URLを受け入れ、それをurllib.parse.urljoinに渡すため、リクエストされたパスが設定されたターゲットホストを置き換えることができました。その結果、requests.requestは攻撃者が選択したURLからのサーバー側のレスポンスを返してしまいます。この問題はバージョン2.0.3で修正されています。

想定される影響 ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 
対策

ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年7月16日0:00
登録日 2026年7月22日10:19
最終更新日 2026年7月22日10:19
CVSS3.0 : 緊急
スコア 9.1
ベクター CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
影響を受けるシステム
NetFoundry
zrok 0.4.47 以上 2.0.3 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
1 [2026年07月22日]
  掲載
2026年7月22日10:19

NVD脆弱性情報
CVE-2026-45568
概要

zrok is software for sharing web services, files, and network resources. Prior to 2.0.3, zrok's Python SDK ProxyShare Flask proxy route accepts an absolute URL in the request path and passes it to urllib.parse.urljoin, allowing the requested path to replace the configured target host and causing requests.request to return a server-side response from an attacker-chosen URL. This issue is fixed in version 2.0.3.

公表日 2026年7月17日2:16
登録日 2026年7月17日4:27
最終更新日 2026年7月20日10:58
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:netfoundry:zrok:*:*:*:*:*:*:*:* 0.4.47 2.0.3
関連情報、対策とツール
共通脆弱性一覧