Asayomu Tech
注目★★★★★GitHub Advisory

Shopware: SVG アップロードで Stored XSS — サニタイズなし

要約

ShopwareのメディアマネージャーはSVGファイルのアップロードを許可しているが、アップロードパイプラインにSVGコンテンツのサニタイズ処理が存在しない。悪意あるSVGに含まれたJavaScript(onloadやscriptタグなど)がShopwareドメイン上でそのまま実行される。影響範囲はSVGを閲覧した全ユーザーに及び、管理者アカウントの乗っ取りや顧客情報の窃取につながる恐れがある。修正策として、SVGを許可拡張子から除外するか、`enshrined/svg-sanitize`などのライブラリでサニタイズする方法が提案されている。

あなたへの影響

Shopwareを利用しているECサイト運営チームは、管理者権限を持つユーザーのメディアアップロード操作を確認しておく価値がある。

推奨:即時対応が必要な深刻度ではないが、SVGアップロードを無効化するか暫定設定の見直しを検討すると良い。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。