注目★★★★★GitHub Advisory
i18next-http-middleware 3.9.7、プロトタイプ汚染脆弱性を修正
30秒で把握
- 1i18next-http-middleware ≤3.9.6 が dotted 形式のプロトタイプ汚染キーを遮断不可
- 2i18next-fs-backend と組み合わせるとリモート攻撃でオブジェクト汚染が成立可能
- 33.9.7 で hasUnsafeKeySegment() ヘルパー導入・即アップグレード推奨
要約
i18next-http-middleware 3.9.6 以前の missingKeyHandler に、プロトタイプ汚染脆弱性が存在する。`__proto__` や `constructor` の直後の値 (`__proto__.polluted` など) を遮断できず、i18next-fs-backend 2.6.5 以前と組み合わせるとリモート攻撃が可能になる。バージョン 3.9.7 で修正され、keySeparator を認識する新しい hasUnsafeKeySegment() ヘルパーが導入された。i18next-fs-backend も 2.6.6 で同時に対応した。
あなたへの影響
missingKeyHandler を外部からのリクエスト (API パラメータ等) に直結させている場合、i18next-fs-backend との組み合わせで翻訳ファイルの改ざんや設定破壊につながり得るため。
推奨:即座に 3.9.7 への更新と下流の i18next-fs-backend を 2.6.6 以上に更新すべき。