30秒で判断
対応すべき人:
- Pterodactyl Wings 1.12.3 より前を運用している
- 低権限ユーザーにサーバ(ゲームサーバ等)の操作を提供している
対応不要な人:
- Wings 1.12.3 以降へアップグレード済み
- Pterodactyl Wings を使用していない
確認コマンド:
wings version
# または
cat /etc/pterodactyl/config.yml | head
概要
Wings は、無料のオープンソースゲームサーバ管理パネル Pterodactyl のサーバコントロールプレーンです。1.12.3 より前のバージョンでは、egg 設定ファイルテンプレート内の {{config.}} プレースホルダを通じて、低権限ユーザーが {{config.token}}・{{config.token_id}}・{{config.docker.registries}} といったデーモン全体の設定情報を読み取れてしまいます(CWE-200 / CWE-522 情報漏えい)。
デーモントークンなどが漏えいすると、より広範な操作の踏み台となり得るため、深刻度は 9.9 と評価されています。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.9(Critical) |
| CWE | CWE-200 / CWE-522(機密情報の露出) |
| 攻撃元区分 (AV) | ネットワーク (N) |
| 必要な特権 (PR) | 低 (L)(低権限ユーザー) |
| ユーザーの関与 (UI) | 不要 (N) |
影響を受けるソフトウェア
| 製品 | 影響バージョン |
|---|---|
| pterodactyl/wings | 1.12.3 より前 |
修正バージョンと回避策
修正バージョン: Wings 1.12.3
アップグレード後、漏えいの可能性があるデーモントークン等の資格情報のローテーションも検討してください。
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
