Asayomu Tech
注目★★★★GitHub Advisory

PostCSS に任意ファイル読み取り脆弱性、CSS コメント経由で認証不要

30秒で把握

  • 1PostCSS が sourceMappingURL パス無検証参照で任意ファイル読み取り・約 10 バイト漏洩
  • 2デフォルト設定で発動・CMS / ユーザー入力 CSS パイプライン全対象
  • 3バージョン更新までの間、map:false オプション設定による軽減を検討

要約

PostCSS の `PreviousMap` が CSS コメント内の `sourceMappingURL` パスを無検証でファイルシステムから参照し、ノード読み取り可能なファイルの内容を先頭約 10 バイト漏洩させる脆弱性が存在する。デフォルト設定 (from / map / プラグイン不要) で発動し、CMS テーマ・ユーザーアップロードスタイル・ブラウザ拡張・ビルドパイプライン等、信頼できない CSS を処理するあらゆるパイプラインが対象。攻撃者は JSON パース エラーメッセージを通じて内容を抽出でき、ファイル存在確認やDoS も可能。

あなたへの影響

この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。

7日間無料で読む

クレカ不要・いつでも解約

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。