Asayomu Tech
注目★★★★★GitHub Advisory

i18next-http-middleware 3.9.7、プロトタイプ汚染脆弱性を修正

30秒で把握

  • 1i18next-http-middleware ≤3.9.6 が dotted 形式のプロトタイプ汚染キーを遮断不可
  • 2i18next-fs-backend と組み合わせるとリモート攻撃でオブジェクト汚染が成立可能
  • 33.9.7 で hasUnsafeKeySegment() ヘルパー導入・即アップグレード推奨

要約

i18next-http-middleware 3.9.6 以前の missingKeyHandler に、プロトタイプ汚染脆弱性が存在する。`__proto__` や `constructor` の直後の値 (`__proto__.polluted` など) を遮断できず、i18next-fs-backend 2.6.5 以前と組み合わせるとリモート攻撃が可能になる。バージョン 3.9.7 で修正され、keySeparator を認識する新しい hasUnsafeKeySegment() ヘルパーが導入された。i18next-fs-backend も 2.6.6 で同時に対応した。

あなたへの影響

missingKeyHandler を外部からのリクエスト (API パラメータ等) に直結させている場合、i18next-fs-backend との組み合わせで翻訳ファイルの改ざんや設定破壊につながり得るため。

推奨:即座に 3.9.7 への更新と下流の i18next-fs-backend を 2.6.6 以上に更新すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。