← 戻る
Webアプリケーション
CVE-2026-72777 high CVSS 8.6

Next AI Draw.io through 0.4.16 contains a server-side request forgery vulnerability in the POST ...

概要

Next AI Draw.io through 0.4.16 contains a server-side request forgery vulnerability in the POST ...

AI要約 openai / gpt-4o

Next AI Draw.io 0.4.16 までのバージョンには、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性があります。これはPOST /api/parse-urlエンドポイントで、ホスト名を文字列パターンでしか検証せず、DNS解決を行っていないためです。攻撃者は未認証で内部HTTPサービスにアクセスし、例えばクラウドメタデータなどを取得することが可能です。
❓ 何が問題か
Next AI Draw.io のPOST /api/parse-urlエンドポイントにおけるサーバーサイドリクエストフォージェリ(SSRF)の脆弱性。
📍 影響範囲
Next AI Draw.io バージョン0.4.16まで。
🔥 重要度
ホスト名検証が不十分で、内部サービスにアクセスされる恐れがあり、重要なデータが漏洩する可能性がある。
🔧 修正方法
DNS解決も含めたホスト名の厳密な検証を実装する。
🛡️ 暫定回避
Firewallルールを追加し、外部から内部ネットワークへの不正なリクエストを制限する。
🔍 検知方法
アクセスログを確認し、不審な内部サービスへのリクエストを特定する。

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →