OpenAM のセキュリティ脆弱性について
OpenAM に複数のセキュリティ脆弱性が発見されました。
- GHSA-6jpj-522x-53vv
- GHSA-573r-mwh6-jw8j
- GHSA-qcqm-7432-wg7r
- GHSA-hmwh-9r8r-44gw
- GHSA-6f8c-crwq-jqm3
- GHSA-mw38-8gr7-c4x2
- GHSA-wxmx-q96f-w4gw
- GHSA-xq25-2x9w-94w9
- GHSA-g7cv-hh35-cc7c
- GHSA-5p2f-7vcr-6vfh
- GHSA-x8cj-3hqv-cgwh
なお、今回の脆弱性は、現時点では CVE 番号が採番されていないため、 GHSA(GitHub Security Advisory)番号にてご案内しております。 CVE 番号は、今後別途採番される可能性がございます。
OpenAM 14 向けに修正パッケージを提供いたします。 ご利用のお客様はアップデート版をご適用ください。
なお、以下のバージョンにつきましては、サポート対象 OS のメンテナンス期間が終了しているため、修正パッケージの提供はございません。
- OpenAM 9 / OpenAM 11 / OpenAM 13
- OpenAM 14(サポート終了 OS をご利用の場合)
該当するバージョンをご利用中のお客様は、OS のアップデートおよび製品のメジャーバージョンアップをご検討いただけますようお願いいたします。
対象
- OpenAM 14.x
- osstech-openam14-14.5.0-156 以前のバージョン
- OpenAM 13.0.0
- 全てのバージョン
- OpenAM 11.0.0
- 全てのバージョン
- OpenAM 9.5.x
- 全てのバージョン
脆弱性の概要
ポリシー管理用 API における任意のクラスをロードする脆弱性(GHSA-6jpj-522x-53vv)
- 対象: 全てのバージョン
OpenAM のポリシー管理用 API に、信頼できないクラスをロードする脆弱性が存在します。 この脆弱性は、攻撃者が管理者のセッションを奪取した場合にサービス運用妨害(DoS)やリモートコード実行等に悪用される恐れがあります。
なお、この脆弱性は以下のエンドポイントを外部に公開している場合に影響があります。
- /openam/json/{realm}/applications
XACML ポリシーインポート API における任意のクラスをロードする脆弱性(GHSA-573r-mwh6-jw8j)
- 対象: 全てのバージョン
OpenAM の XACML ポリシーインポート API に、信頼できないクラスをロードする脆弱性が存在します。 この脆弱性は、攻撃者が管理者のセッションを奪取した場合にサービス運用妨害(DoS)やリモートコード実行等に悪用される恐れがあります。
なお、この脆弱性は以下のエンドポイントを外部に公開している場合に影響があります。
- /openam/xacml/policies
Liberty ID-FF の管理における認証不備の脆弱性(GHSA-qcqm-7432-wg7r)
- 対象: 全てのバージョン
OpenAM の Liberty ID-FF エンドポイントには、認証なしに管理用リクエストを受け付ける脆弱性が存在します。 この脆弱性は、サービス運用妨害(DoS)等に悪用される恐れがあります。
なお、この脆弱性は Liberty ID-FF を利用している環境で影響があります。
セッション破棄権限の認可不備の脆弱性(GHSA-hmwh-9r8r-44gw)
- 対象: 全てのバージョン
OpenAM にはセッション破棄権限を付与されたユーザーが別レルムのセッションを破棄できる脆弱性が存在します。 当該ユーザーに委任されていないレルムのユーザーを強制的にログアウトできる恐れがあります。
なお、この脆弱性はセッション破棄権限を付与した特別なユーザーを用意している環境で影響があります。
OIDC End-Session エンドポイントにおけるオープンリダイレクトの脆弱性(GHSA-6f8c-crwq-jqm3)
- 対象: 14.x / 13.0.0
OpenAM の OIDC End-Session エンドポイントには、受け取った ID トークンの署名を検証せずにそのクレームを利用する脆弱性が存在します。 その結果、OpenAM に登録されている任意の RP が指定しているログアウト完了後の URL に遷移させることができます。 OIDC Dynamic Client Registration と組み合わせることで、オープンリダイレクトにつながる恐れがあります。
なお、この脆弱性は OpenAM を OAuth2 プロバイダーとして利用しており、以下のエンドポイントを外部に公開している場合に影響があります。
- /openam/oauth2/connect/endSession
旧ユーザーセルフサービスにおける不適切な入力検証の脆弱性(GHSA-mw38-8gr7-c4x2)
- 対象: 14.x / 13.0.0
OpenAM の旧ユーザーセルフサービス機能には、パスワードリセット等でユーザーに送られるメールの件名や本文を偽装できる脆弱性が存在します。 この脆弱性は、フィッシングに悪用される恐れがあります。
なお、この脆弱性は Legacy Self-Service REST Endpoint を有効にしている場合に影響があります。
JAX-RPC における認証不備の脆弱性(GHSA-wxmx-q96f-w4gw)
- 対象: 全てのバージョン
OpenAM の JAX-RPC エンドポイントには、未認証でクラスをロードする脆弱性が存在します。 この脆弱性は、サービス運用妨害(DoS)やリモートコード実行等に悪用される恐れがあります。
なお、この脆弱性は以下のエンドポイントを外部に公開している場合に影響があります。
- /openam/jaxrpc/*
不完全なサーバーサイドリクエストフォージェリ対策による脆弱性(GHSA-xq25-2x9w-94w9)
- 対象: 全てのバージョン
CVE-2026-63463 および CVE-2026-63467 で実施したサーバーサイドリクエストフォージェリ対策は不完全でした。 この脆弱性は、内部ネットワークのスキャン等に悪用される恐れがあります。
なお、この脆弱性は以下のいずれかに該当する場合に影響があります。
- 以下のエンドポイントを外部に公開している場合
- /openam/jaxrpc/*
- OpenAM を OAuth2 プロバイダーとして利用しており、以下のエンドポイントを外部に公開している場合
- /openam/oauth2/connect/register
OIDC Dynamic Client Registration におけるサーバーサイドリクエストフォージェリの脆弱性(GHSA-g7cv-hh35-cc7c)
- 対象: 14.x / 13.0.0
OpenAM の OIDC Dynamic Client Registration エンドポイントに、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性が存在します。 この脆弱性は、内部ネットワークのスキャン等に悪用される恐れがあります。
なお、この脆弱性は OpenAM を OAuth2 プロバイダーとして利用しており、以下のエンドポイントを外部に公開している場合に影響があります。
- /openam/oauth2/connect/register
OAuth2 PKCE バイパスの脆弱性(GHSA-5p2f-7vcr-6vfh)
- 対象: 14.x / 13.0.0
OpenAM の OAuth2 プロバイダー機能に、OAuth2 のセキュリティ拡張仕様である PKCE をバイパスできる脆弱性が存在します。 OIDC ハイブリッドフローを利用している場合に PKCE の検証が機能しないため、攻撃者が横取りした認可コードを使用してアクセストークンを奪取できる恐れがあります。
なお、この脆弱性は OpenAM を OAuth2 プロバイダーとして利用しており、PKCE の強制を無効にしている場合に影響があります。
セッション REST API における認可不備の脆弱性(GHSA-x8cj-3hqv-cgwh)
- 対象: 全てのバージョン
OpenAM のセッション REST API には、レルムの管理者が別のレルムに対して検索を実行できる脆弱性が存在します。 この脆弱性により、ログインしているユーザーの一覧を取得できる恐れがあります。
なお、この脆弱性はレルム用の管理者を用意している環境で影響があります。
恒久対策
アップデート版の適用をお願いします。
アップデートパッケージの入手方法
お客様がご利用中の OpenAM の環境について、下記の動作 OS、ご利用中のOpenAMのバージョンの情報、およびカスタマイズの有無などをご確認の上、弊社サポート窓口まで、サポートID、会社名、ご担当者名を添えてご連絡ください。
※下記に記されていない環境については、サポート窓口までお問い合わせください。
OS について
- Red Hat Enterprise Linux 10
- Red Hat Enterprise Linux 9
- Red Hat Enterprise Linux 8
- Amazon Linux 2023
OpenAM のバージョンについて
rpm パッケージを導入されている場合は下記のコマンドでご確認ください。
# rpm -qa | grep osstechカスタマイズの有無などについて
下記の条件に当てはまる場合は、標準のアップデート方法が適用できません。弊社へご連絡の際に下記の条件に当てはまる旨をお知らせください。弊社より個別のアップデート方法をお知らせします。
- カスタマイズモジュールを導入している
- 画面のカスタマイズをされている場合
- 認証モジュールのカスタマイズをされている場合
- OpenAM の配備方法が弊社標準とは異なる
- OpenAM 13.0.0 および 14.0.0 の標準配備先:
- /opt/osstech/share/tomcat/webapps/openam
- OpenAM 13.0.0 および 14.0.0 の標準配備先:
リリースノート
アップデート版の修正内容をリリースノートに記載しております。