脆弱性情報サマリー:vanna-ai vanna 2.0.2 CORS Origin Reflection with Credentials 脆弱性概要 脆弱性タイプ: CORS (Cross-Origin Resource Sharing) 設定ミス / Origin 反射 説明: 2.0.2 版本では、FastAPI および Flask サーバーの実装に CORS 設定のミスが存在します。サーバーは任意の リクエストヘッダー値を 応答ヘッダーに反射し、かつ を に設定します。 影響: これにより、攻撃者が制御するウェブサイトから被害者の身代わりで認証付きのクロスオリジンリクエストを発行でき、不正なデータアクセスにつながる可能性があります。 影響範囲 対象ソフトウェア: vanna 2.0.2 対象コンポーネント: FastAPI および Flask サーバー実装 関連参照: GitHub Issue #14 修正方針 サイットには具体的な修正コードは記載されていません。一般的には、CORS ポリシーを修正し、信頼できるオリジン(ホワイトリスト)のみを許可し、任意の Origin を反射しないようにする必要があります。 POC/エクスプロイトコード 該当ページには具体的な POC コードやエクスプロイトスクリプトは含まれていません。