Skip to main content

2022年9月1日より前にリリースされたSnyk CLIのコマンドインジェクション脆弱性(v1.996.0未満)

blog feature security alert purple

2022年10月3日

0 分で読めます

Snykをご利用のお客様にお知らせします。CLIに中程度の深刻度の脆弱性(CVSSv3 6.4)が見つかりました。CVE-2022-40764についてご確認ください。CLIはCIやIDEとのインテグレーションで使用されているため、これらにも影響があります。この脆弱性の悪用は困難ですが、ホストシステム上で任意のコードが実行される可能性があります。

9月1日以降にリリースされたバージョンのSnyk CLI(1.996.0以降)をご利用の場合、すでに修正が適用されています。それより古いバージョンをご利用の場合は、アップデートをおすすめします。

IDEのインテグレーションは、IDEのワークスペースを自動的にスキャンする動作を利用しているため、より悪用されやすくなっています。ほとんどの場合、SnykのIDEプラグインはデフォルトでCLIを毎週最新バージョンにアップデートするよう設定されているため、このリスクは軽減されます。ただし、この機能を無効にしている場合は、CLIを最新バージョンにアップデートするか、自動アップデートを再度有効にしてください。

リリースバージョンの確認方法やCLIのアップデート方法など、詳しい情報はSnyk Supportポータルでご確認いただけます。よくある質問への回答など、追加情報も随時更新していきます。セキュリティに関して、Snykは常に透明性を重視し、ユーザーの安全を確保することに全力で取り組んでいます。

個々の脆弱性については、公開脆弱性データベースでご確認いただけます。

詳しい情報をお求めの方は、以下をご覧ください。

  • この脆弱性は、Impervaの脆弱性研究者から責任ある脆弱性開示プロセスを通じて非公開で報告されました。

  • 修正を実装し、修正済みの新しいSnyk CLIを2022年9月1日にリリースしました。

  • CVEは2022年9月29日に公開されました。

この脆弱性を発見し、報告してくださったImpervaに感謝します。Snykは、責任ある脆弱性開示プログラムとオープンソーステクノロジーを推進するリーダーの一社であることを誇りに思っています。堅牢でモダンなセキュリティ体制の重要な柱の一つは、社内のテストやツールを補完するため、外部からソフトウェアをテストすることを推奨することです。Snykは、あらゆるソフトウェアに脆弱性が含まれる可能性があると理解しています。今後もソフトウェアのテストを徹底し、ユーザーの安全を守るために必要なあらゆる措置を講じていきます。

なお、この脆弱性の深刻度は高または重大ではなく、中程度です。多くの場合、悪用が困難であるため、影響は限定されます。それでも、皆様に安全にご利用いただけるよう、念のためお知らせするとともに、可能な限りツールをアップデートしていただくようお願いいたします。Snyk CLIのアップグレードが必要となり、ご不便をおかけすることをお詫び申し上げます。ご不明な点がございましたら、support.snyk.ioからサポートチケットをお送りください。担当者が対応いたします。

CTFを始めよう

オンデマンドのバーチャル入門ワークショップで、CTFチャレンジの解き方を学びましょう。

カテゴリー: