注目★★★★★GitHub Advisory
Shopware: SVG アップロードで Stored XSS — サニタイズなし
要約
ShopwareのメディアマネージャーはSVGファイルのアップロードを許可しているが、アップロードパイプラインにSVGコンテンツのサニタイズ処理が存在しない。悪意あるSVGに含まれたJavaScript(onloadやscriptタグなど)がShopwareドメイン上でそのまま実行される。影響範囲はSVGを閲覧した全ユーザーに及び、管理者アカウントの乗っ取りや顧客情報の窃取につながる恐れがある。修正策として、SVGを許可拡張子から除外するか、`enshrined/svg-sanitize`などのライブラリでサニタイズする方法が提案されている。
あなたへの影響
Shopwareを利用しているECサイト運営チームは、管理者権限を持つユーザーのメディアアップロード操作を確認しておく価値がある。
推奨:即時対応が必要な深刻度ではないが、SVGアップロードを無効化するか暫定設定の見直しを検討すると良い。