JVNDB-2026-029309
|
Black Lantern SecurityのBBOTにおけるパストラバーサルの脆弱性
|
BBOTの`github_workflows`モジュールには、ダウンロードされたアーティファクトを設定された出力ディレクトリの外に書き込むよう誘導される可能性がありました。このモジュールのパス包含チェックが`..`を正しく解決しなかったため、細工された`CODE_REPOSITORY`のURLによって意図したフォルダの外にトラバースが可能でした。書き込みは出力場所の2つ上のディレクトリレベルに制限され、その対象は攻撃者ではなくオペレーターの設定によって決まります。
|
CVSS v3 による深刻度 基本値: 3.1 (注意) [その他]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 高
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): なし
- 完全性への影響(I): 低
- 可用性への影響(A): なし
|
|
Black Lantern Security
- BBOT 1.1.7 から 2.8.6
- BBOT 3.0.0.0
- BBOT 3.0.0.1056
- BBOT 3.0.0.1062
- BBOT 3.0.0.1064
- BBOT 3.0.0.1068
- BBOT 3.0.0.1070
- BBOT 3.0.0.1079
- BBOT 3.0.0.1137
- BBOT 3.0.0.1139
- BBOT 3.0.0.1141
- BBOT 3.0.0.1153
- BBOT 3.0.0.1173
- BBOT 3.0.0.1184
- BBOT 3.0.0.1190
- BBOT 3.0.0.1254
- BBOT 3.0.0.1271
- BBOT 3.0.0.1274
- BBOT 3.0.0.1304
- BBOT 3.0.0.1313
- BBOT 3.0.0.1317
- BBOT 3.0.0.1333
- BBOT 3.0.0.1343
- BBOT 3.0.0.1345
- BBOT 3.0.0.1349
- BBOT 3.0.0.1386
- BBOT 3.0.0.1388
- BBOT 3.0.0.1390
- BBOT 3.0.0.1401
- BBOT 3.0.0.1407
- BBOT 3.0.0.647
- BBOT 3.0.0.649
- BBOT 3.0.0.652
- BBOT 3.0.0.654
- BBOT 3.0.0.659
- BBOT 3.0.0.669
- BBOT 3.0.0.671
- BBOT 3.0.0.673
- BBOT 3.0.0.691
- BBOT 3.0.0.765
- BBOT 3.0.0.767
- BBOT 3.0.0.773
- BBOT 3.0.0.782
- BBOT 3.0.0.786
- BBOT 3.0.0.793
- BBOT 3.0.0.795
- BBOT 3.0.0.798
- BBOT 3.0.0.819
- BBOT 3.0.0.821
- BBOT 3.0.0.829
- BBOT 3.0.0.836
- BBOT 3.0.0.849
- BBOT 3.0.0.851
- BBOT 3.0.0.858
- BBOT 3.0.0.870
- BBOT 3.0.0.876
- BBOT 3.0.0.884
- BBOT 3.0.0.897
- BBOT 3.0.0.903
- BBOT 3.0.0.907
- BBOT 3.0.0.909
- BBOT 3.0.0.981
- BBOT 3.0.0.986
|
|
・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。
・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。
・当該ソフトウェアは停止しません。
|
リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。
|
|
- パス・トラバーサル(CWE-22) [その他]
|
- CVE-2026-14967
|
- National Vulnerability Database (NVD) : CVE-2026-14967
- 関連文書 : Fix path traversal in github_workflows output path blacklanternsecurity/bbot@c1c6ec0 GitHub
|
|