← 戻る
CVE-2026-71206
high
CVSS 8.3
Shiori's CheckToken function (internal/domains/auth.go) validates only the JWT's HMAC signature...
概要
Shiori's CheckToken function (internal/domains/auth.go) validates only the JWT's HMAC signature...
AI要約 openai / gpt-4o
ShioriのCheckToken関数がJWTのHMAC署名のみを検証し、アカウント情報を再取得しません。このため、削除されたアカウントでもトークンが有効のままになります。
❓ 何が問題か
JWTのHMAC署名を検証するだけで、アカウント情報を再取得しない問題。
📍 影響範囲
ShioriのCheckToken関数 (internal/domains/auth.go)
🔥 重要度
アカウントが削除またはデモートされてもトークンが有効なため、高いセキュリティリスクがあります。
🔧 修正方法
トークン検証時にアカウント情報をデータベースから再取得するよう修正し、トークン失効メカニズムを実装する。
🛡️ 暫定回避
トークンの有効期限を短く設定し、手動でのトークン管理を検討する。
🔍 検知方法
発行済みトークンを検証し、アカウント変更が反映されていないものを確認する。