注目★★★★★GitHub Advisory
backpack/crud に XSS 脆弱性 CVE-2022-31114 — v4.0.63 等で修正済み
要約
PHP 管理パネルライブラリ backpack/crud にリフレクテッド XSS 脆弱性(CVE-2022-31114)が発見された。カスタムエラービューを持たない環境では、例外メッセージがエスケープされずに出力されていた。修正済みバージョンは v4.0.63・v4.1.69・v5.0.13 で、`composer update` 後に `php artisan backpack:fix` の実行が必要。手動対応する場合は、エラービューの `$exception->getMessage()` を `e($exception->getMessage())` に書き換えることで対処できる。
あなたへの影響
管理パネルという性質上、悪用されると管理者権限の奪取につながる恐れがある。
推奨:backpack/crud を利用中のプロジェクトはバージョンを確認し、未対応であれば修正コマンドを実行しておくとよい。