概要
Azure Active Directory Passport ライブラリ (Passport-Azure-AD for Node.js) が ID トークンを正しく検証しない場合に、特権の昇格の脆弱性が存在します。
攻撃者がこの脆弱性を悪用した場合、標的のホスト Web アプリケーションに対して Azure Active Directory 認証をバイパスする可能性があります。 攻撃者がこの脆弱性を悪用するには、有効なユーザーの ID クレームを含む、特別に細工されたトークンをターゲット Web アプリケーションに送信する必要があります。 この更新プログラムは、パスポート戦略で Azure Active Directory を利用するときに ID トークンが検証される方法を修正することにより、この脆弱性を解決します。
この脆弱性に関してよく寄せられる質問
Q1: Azure Active Directory を使用しています。 影響はありますか?
A1: この脆弱性は、Passport-Azure-AD for Node.js ライブラリを使用して認証に Azure AD を利用する Web アプリケーションにのみ影響します。 Passport-Azure-AD for Node.js ライブラリを使用しない標準の Azure AD 認証は影響を受けません。 この脆弱性は、旧バージョンの Passport-Azure-AD for Node.js ライブラリを使用する Web アプリケーションに存在します。
Q2: Passport-Azure-AD for Node.js とは何ですか?
A2: Passport-Azure-AD for Node.js は、ノード アプリケーションと Azure Active Directory の統合に役立つパスポート戦略のコレクションです。 これには、OpenID Connect、WS-Federation、SAML-P 認証と承認が含まれます。 これらのプロバイダーを使用すると、Web シングル サインオン (WebSSO)、OAuth を使用したエンドポイント保護、JWT トークンの発行と検証など、Passport-Azure-AD for Node.js の多くの機能を使用できます。
更新情報
Passport Azure AD Node.js ライブラリを使用する開発者は、最新バージョンの Passport-Azure-AD for Node.js ライブラリをダウンロードしてから、アプリケーションを更新する必要があります。 技術的な詳細は、 GitHub リポジトリに公開されています。
バージョン 1 を使用する開発者。X はバージョン 1.4.6 に更新する必要があります。
バージョン 2.0 を使用する開発者は、バージョン 2.0.1 に更新する必要があります。
状態
Microsoft では、これが Passport-Azure-AD for Node.js ライブラリの問題であることを確認しました。
参考資料
CVE 番号: 2016-7191
マイクロソフトでソフトウェア更新プログラムの説明に使用する用語集を参照してください。