Asayomu Tech
注目★★★★★GitHub Advisory

Shescape に Windows CMD でシェルインジェクション、括弧を悪用

30秒で把握

  • 1Shescape (v2.1.13 以前・v3.0.0) に Windows CMD でシェルインジェクション脆弱性
  • 2escape/escapeAll API が括弧の悪用に対応できず、攻撃者が任意コマンド実行可能
  • 3v2.1.14・v3.0.1 で即座にパッチ公開、アップグレード推奨・v2 は 2026 年 9 月 EOL

要約

Shescape のシェルエスケープライブラリに、Windows の CMD シェルを使用する場合に括弧文字 `()` を悪用したシェルインジェクション脆弱性が判明した。`escape` および `escapeAll` API で不正にエスケープされ、攻撃者が任意のコマンド実行が可能になる。v2.1.14 および v3.0.1 でパッチが公開され、ユーザーはアップグレードで対応できる。v2 は 2026 年 9 月 28 日に EOL となるため、v3 への移行を推奨している。

あなたへの影響

Windows で Node.js の child_process を使い Shescape で入力をエスケープしている場合、直ちに v2.1.14 以上または v3.0.1 以上にアップグレードが必要。

推奨:括弧を含む入力データを扱う場合はリスクが高い。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。