数百万人が利用する人気のオープンソース予約プラットフォーム、Cal.comの脆弱性により、ユーザーアカウントと機密性の高い予約データが危険にさらされる可能性がある。
Gecko Securityの研究者らは、攻撃者がCal.comの任意のアカウントを乗っ取り、組織をまたいで非公開の会議詳細にアクセスできる可能性があることを明らかにした。
この脆弱性により「Cal.com上のあらゆるユーザー(管理者アカウントや有料ユーザーを含む)が完全にアカウントを乗っ取られ、PIIを含むすべての機密性の高い予約データが露呈した」と研究者らは述べた。
アクセス制御の不備がアカウント乗っ取りを招いた
Cal.comは、営業、採用、カスタマーサポート、経営幹部の業務における重要なワークフローに組み込まれ、中核的な予約インフラとして利用されている。
日々の組織活動の中心に位置するため、プラットフォーム上のセキュリティ障害は過大なリスクをもたらす。特に、ID、アクセス、機密性の高い予約データに影響する場合はなおさらだ。
研究者らによると、攻撃者はCal.com Cloudの壊れたアクセス制御を悪用し、ユーザーアカウントを乗っ取るだけでなく、他のユーザーや組織に属する予約を大規模に読み取ったり削除したりできた。
根本原因は単一の脆弱性ではなく、認証ロジックの欠陥と、プラットフォーム全体で認可の適用が一貫していなかったことが連鎖したものだった。
最も深刻な問題は、Cal.comの組織招待ベースのサインアップフローで明らかになった。
特定の条件下では、ユーザーが組織に所属している場合、そのメールアドレスがすでに登録済みかどうかをシステムが適切に検証できなかった。
後続の検証処理は、プラットフォーム全体ではなく、攻撃者の組織内に既存ユーザーがいるかどうかだけを検索していた。
このチェックを誤って通過すると、サインアップ処理がデータベース操作を実行し、被害者の既存パスワードを上書きするとともに、そのアカウントを攻撃者の組織に割り当て直した。
攻撃者の立場から見れば、悪用は容易だった。
共有可能な組織招待リンクを生成し、被害者のメールアドレスと新しいパスワードを送信するだけで、攻撃者は気付かれずにアカウントを完全に掌握できた。
正規のユーザーには警告も通知も届かず、元の認証情報は直ちに使えなくなった。
侵害後、攻撃者はカレンダー連携、OAuthトークン、APIキー、予約履歴全体にアクセスでき、予約機能の欠陥が、実質的にIDとデータの全面的な侵害リスクへと発展した。
影響をさらに拡大させる形で、研究者らはCal.comの予約APIに安全でない直接オブジェクト参照(IDOR)の脆弱性も確認した。
内部エンドポイントで認可チェックが欠落していたため、認証済みのユーザーなら誰でもプラットフォーム全体の予約を読み取ったり削除したりできた。
これにより、他の組織に属する参加者の氏名、メールアドレス、会議メタデータ、過去の予約データが露呈した。
実際に悪用されたことを示す公的な証拠はないものの、研究者らは実行可能な概念実証攻撃に成功した。
組織がリスクを低減する方法
Cal.comは根本的な脆弱性に対処済みだが、組織はリスク低減をベンダーのパッチだけに頼るべきではない。
予約プラットフォームにはID、会議、関係性に関する機密データが保存されていることが多く、脅威アクターにとって魅力的な標的となっている。
セキュリティチームは、パッチ管理、アクセス制御、監視、準備態勢を組み合わせた多層的なアプローチを取り、アカウント乗っ取りやデータ露呈が起きる可能性と影響の双方を抑えるべきだ。
- Cal.com Cloudをバージョン6.0.8以降に更新するとともに、組織に確実なパッチ管理プログラムを整備する。
- 監査ログを確認し、疑わしい活動に対するアラートを設定し、パスワードのリセット、組織の変更、通常とは異なる予約へのアクセスや削除などを監視する。
- APIキー、OAuthトークン、カレンダー連携、リセット用認証情報をローテーションする(影響を受けたユーザーや高い権限を持つユーザーが対象)。
- MFAを含む強固なID制御を適用しMFA、条件付きアクセス ポリシー、機密性の高い操作に対するステップアップ認証を導入する。
- 組織への招待とアクセスを制限するため、承認済みメールドメインの制御と最小権限のロール割り当てを適用する。
- APIの範囲を限定して露出を抑えAPI権限を適切に設定し、レート制限を適用するとともに、異常なサインアップや招待トークンの使用を監視する。
- インシデント対応計画をテストし、更新するインシデント対応計画ことで、アカウント乗っ取りやデータ露呈のシナリオをチームが迅速に検知、封じ込め、復旧できるようにする。
こうした対策により、組織は全体的なセキュリティ態勢を強化し、被害範囲を抑えられる。
SaaSインフラにおけるセキュリティリスク
Cal.comのインシデントは、特に組織間で共有インフラとして機能する現代のSaaSプラットフォームにおいて、アクセス制御の問題が依然として共通の課題であることを浮き彫りにしている。
認証と認可のロジックが複雑になると、制御が一貫して適用されない場合、予約のような日常的なワークフローでさえ、意図しないセキュリティ上の抜け穴を生む可能性がある。
今回の調査結果は、継続的にセキュリティレビューが行われている成熟したオープンソースプロジェクトであっても、微妙なロジックエラーが残り続ける可能性を示している。
また、アプリケーションの規模と複雑さが増す中で、複雑な多段階の問題をより効率的に特定・検証するのに、AIを活用したセキュリティ分析の価値が高まっていることも、この調査は示している。
こうしたアクセス制御のギャップに対処する中で、組織ではゼロトラストソリューションの導入が進み、ID検証を強化するとともに、侵害時の影響を抑えようとしている。

