Asayomu Tech
注目★★★★★GitHub Advisory

Anki ローカルHTTPサーバに脆弱性・パストラバーサルでファイル流出

30秒で把握

  • 1Anki ローカル HTTP サーバがパストラバーサル+Origin 検証不足で脆弱
  • 2Firefox が最も危険・Chrome 系は PNA 制限で概ね保護済み
  • 3Anki 25.09.3 で修正済み・未更新ユーザは即時アップデートを

要約

Ankiのローカル HTTP サーバが Origin ヘッダの検証不足とパストラバーサル攻撃に脆弱であると判明した。悪意あるウェブサイトがパスを知っていればローカルファイルを外部に流出させられる。ブラウザ別の影響はChrome/Chromium系はPNA制限で概ね保護済みだが、FirefoxはPNA未実装のため最も危険な状態にある。Anki 25.09.3で修正済み。

あなたへの影響

Anki を業務・学習環境で Firefox から利用しているエンジニアは即時 25.09.3 へのアップデートを実施すること。

推奨:Firefox は PNA 未対応のため悪意あるサイトを開くだけでローカルファイルが流出するリスクがある。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。