重要情報 CVE ID: CVE-2025-67274 ベンダー: Continuous Software 製品: aangine 製品URL: https://aangine.com/ 影響を受けるバージョン: 2025.2 脆弱性タイプ: アクセス制御の破綻 (BOLA - Broken Object Level Authorization) 説明: - aangineアプリケーションのAPIレイヤーにおけるアクセス制御の破綻脆弱性により、低権限の認証済みユーザーが、管理者のみがアクセス可能なバックエンドAPIエンドポイントに複数アクセスできる可能性があります。これらのエンドポイントは、テンプレート管理や統合ジョブなどの管理操作を処理します。 攻撃経路: - 低権限の認証済みユーザーが、アクセス制御を回避して、管理者のみがアクセス可能なAPIエンドポイントに直接HTTPリクエストを送信できます。 影響: - 内部設定や統合ジョブの詳細など、機密性の高い管理データへの不正なアクセス。 修正策: - ベンダーはバックエンドでの認可制御を実装することでこの問題を解決しました。この脆弱性はバージョン2025.3で修正されています。 参考文献: - CVE-2025-67274 クレジット: Taha YILDIRIM