CVE-2024-45409
重大公開済み
Ruby SAMLライブラリが、不正確なXPathセレクタを介したSAML認証バイパスの影響を受けやすい
- 公開済み
- 2024/09/10
- 更新済み
- 2024/11/11
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/05
プライマリ CVSS
10.0/ 10重大
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N10.7%
中 · 今後 30 日間
- パーセンタイル
- 95.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Ruby SAMLライブラリは、SAML認可のクライアント側を実装するためのものです。Ruby-SAMLの<= 12.2および1.13.0 <= 1.16.0では、SAML Responseの署名が適切に検証されません。認証されていない攻撃者が(IdPによって署名された)任意の署名済みSAMLドキュメントにアクセスできる場合、任意の内容を持つSAML Response/Assertionを偽造することができます。これにより、攻撃者は脆弱なシステム内で任意のユーザーとしてログインできる可能性があります。この脆弱性は1.17.0および1.12.3で修正されています。
ソース
1- CVE-2024-45409エクスプロイト
Ruby-SAML / GitLab 認証バイパス (CVE-2024-45409) エクスプロイト
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。