JVNDB-2026-028143
|
WSO2のWSO2 API Control Plane等の複数製品における保護メカニズムの不具合に関する脆弱性
|
条件付き認証(アダプティブ認証)スクリプトは、特定の認証器を含む複数段階のパターンが設定されている場合に、すべての必要な認証ステップの完了を正しく強制しません。これにより、攻撃者はスクリプトのコールバック処理および認証ステップの再実行の仕組みを悪用して、中間の認証チャレンジを回避できます。この脆弱性を悪用されると、悪意のある攻撃者が対象ユーザーアカウントに不正アクセスを獲得する可能性があります。この脆弱性は、以下のすべての条件が満たされた場合にのみ悪用可能です。すなわち、アプリケーションのログインフローに特定の二次認証器が含まれていること、条件付き認証スクリプトが特定のイベントコールバックで設定されており認証ステップを再実行していること、対象ユーザーが影響を受ける認証器のいずれかを登録していること、そして攻撃者が事前の認証ステップをすべて正常に完了させていることが条件です。
|
CVSS v3 による深刻度 基本値: 9.4 (緊急) [その他]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 低
|
|
WSO2
- Identity Server as Key Manager 5.10.0 以上 5.10.0.376 未満
- Identity Server as Key Manager 5.7.0 以上 5.7.0.129 未満
- Identity Server as Key Manager 5.9.0 以上 5.9.0.179 未満
- WSO2 API Control Plane 4.5.0 以上 4.5.0.45 未満
- WSO2 API Control Plane 4.6.0 以上 4.6.0.9 未満
- WSO2 API Manager 2.6.0 以上 2.6.0.150 未満
- WSO2 API Manager 3.0.0 以上 3.0.0.180 未満
- WSO2 API Manager 3.1.0 以上 3.1.0.356 未満
- WSO2 API Manager 3.2.0 以上 3.2.0.460 未満
- WSO2 API Manager 3.2.1 以上 3.2.1.79 未満
- WSO2 API Manager 4.0.0 以上 4.0.0.381 未満
- WSO2 API Manager 4.1.0 以上 4.1.0.244 未満
- WSO2 API Manager 4.2.0 以上 4.2.0.184 未満
- WSO2 API Manager 4.3.0 以上 4.3.0.95 未満
- WSO2 API Manager 4.4.0 以上 4.4.0.59 未満
- WSO2 API Manager 4.5.0 以上 4.5.0.44 未満
- WSO2 API Manager 4.6.0 以上 4.6.0.8 未満
- WSO2 Identity Server 5.10.0 以上 5.10.0.385 未満
- WSO2 Identity Server 5.11.0 以上 5.11.0.432 未満
- WSO2 Identity Server 5.7.0 以上 5.7.0.130 未満
- WSO2 Identity Server 5.8.0 以上 5.8.0.133 未満
- WSO2 Identity Server 5.9.0 以上 5.9.0.173 未満
- WSO2 Identity Server 6.0.0 以上 6.0.0.259 未満
- WSO2 Identity Server 6.1.0 以上 6.1.0.260 未満
- WSO2 Identity Server 7.0.0 以上 7.0.0.138 未満
- WSO2 Identity Server 7.1.0 以上 7.1.0.49 未満
- WSO2 Identity Server 7.2.0 以上 7.2.0.7 未満
- WSO2 Open Banking AM 1.4.0 以上 1.4.0.143 未満
- WSO2 Open Banking AM 1.5.0 以上 1.5.0.144 未満
- WSO2 Open Banking AM 2.0.0 以上 2.0.0.405 未満
- WSO2 Open Banking IAM 2.0.0 以上 2.0.0.425 未満
- WSO2 Open Banking KM 1.4.0 以上 1.4.0.137 未満
- WSO2 Open Banking KM 1.5.0 以上 1.5.0.127 未満
- WSO2 Traffic Manager 4.5.0 以上 4.5.0.43 未満
- WSO2 Traffic Manager 4.6.0 以上 4.6.0.8 未満
- WSO2 Universal Gateway 4.5.0 以上 4.5.0.44 未満
- WSO2 Universal Gateway 4.6.0 以上 4.6.0.8 未満
|
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
|
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。
・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。
・当該ソフトウェアの一部が停止する可能性があります。
|
ベンダ情報を参照して適切な対策を実施してください。
|
WSO2
|
- 保護メカニズムの不具合(CWE-693) [その他]
|
- CVE-2025-15039
|
- National Vulnerability Database (NVD) : CVE-2025-15039
|
|