| タイトル | NetFoundryのzrokにおけるパストラバーサルの脆弱性 |
|---|---|
| 概要 | zrokは、ウェブサービス、ファイル、およびネットワークリソースを共有するためのソフトウェアです。バージョン2.0.3以前のzrokのPython SDK ProxyShare Flaskプロキシルートは、リクエストパスで絶対URLを受け入れ、それをurllib.parse.urljoinに渡すため、リクエストされたパスが設定されたターゲットホストを置き換えることができました。その結果、requests.requestは攻撃者が選択したURLからのサーバー側のレスポンスを返してしまいます。この問題はバージョン2.0.3で修正されています。 |
| 想定される影響 | ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 |
| 対策 | ベンダ情報を参照して適切な対策を実施してください。 |
| 公表日 | 2026年7月16日0:00 |
| 登録日 | 2026年7月22日10:19 |
| 最終更新日 | 2026年7月22日10:19 |
| CVSS3.0 : 緊急 | |
| スコア | 9.1 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| NetFoundry |
| zrok 0.4.47 以上 2.0.3 未満 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年07月22日] 掲載 |
2026年7月22日10:19 |
| 概要 | zrok is software for sharing web services, files, and network resources. Prior to 2.0.3, zrok's Python SDK ProxyShare Flask proxy route accepts an absolute URL in the request path and passes it to urllib.parse.urljoin, allowing the requested path to replace the configured target host and causing requests.request to return a server-side response from an attacker-chosen URL. This issue is fixed in version 2.0.3. |
|---|---|
| 公表日 | 2026年7月17日2:16 |
| 登録日 | 2026年7月17日4:27 |
| 最終更新日 | 2026年7月20日10:58 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:netfoundry:zrok:*:*:*:*:*:*:*:* | 0.4.47 | 2.0.3 | |||