← 戻る
Webアプリケーション
CVE-2026-71206 high CVSS 8.3

Shiori's CheckToken function (internal/domains/auth.go) validates only the JWT's HMAC signature...

概要

Shiori's CheckToken function (internal/domains/auth.go) validates only the JWT's HMAC signature...

AI要約 openai / gpt-4o

ShioriのCheckToken関数がJWTのHMAC署名のみを検証し、アカウント情報を再取得しません。このため、削除されたアカウントでもトークンが有効のままになります。
❓ 何が問題か
JWTのHMAC署名を検証するだけで、アカウント情報を再取得しない問題。
📍 影響範囲
ShioriのCheckToken関数 (internal/domains/auth.go)
🔥 重要度
アカウントが削除またはデモートされてもトークンが有効なため、高いセキュリティリスクがあります。
🔧 修正方法
トークン検証時にアカウント情報をデータベースから再取得するよう修正し、トークン失効メカニズムを実装する。
🛡️ 暫定回避
トークンの有効期限を短く設定し、手動でのトークン管理を検討する。
🔍 検知方法
発行済みトークンを検証し、アカウント変更が反映されていないものを確認する。

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →