注目★★★★★GitHub Advisory
Astro 7.2.8でAVIF経由のRCEを修正
30秒で把握
- 1Astroのlibheifに悪意あるAVIF処理でRCEへ至る脆弱性
- 2修正版Astro 7.2.8を公開・Sharp 0.35.4が必須
- 3信頼できないAVIFを処理するプロジェクトが影響対象
要約
Astroの標準Sharp画像サービスで使われるlibheifに、悪意のあるAVIF画像の最適化時にリモートコード実行へ至る脆弱性がある。攻撃者がAstroに信頼できないAVIF画像を処理させられるプロジェクトが影響を受ける。修正版Astro 7.2.8はSharp 0.35.4を要求する。
あなたへの影響
AstroでSharpを使う日本の開発チームは、影響するAVIF処理経路を確認し、Astro 7.2.8とSharp 0.35.4への更新を近日中に実施してください。
推奨:信頼できない画像を扱う機能では、入力経路も併せて点検してください。