注目★★★★★GitHub Advisory
i18next-fs-backend にプロトタイプ汚染脆弱性、未翻訳キー経由で攻撃可能
30秒で把握
- 1i18next-fs-backend 2.6.5 以下でプロトタイプ汚染脆弱性、細工キー経由で Object.prototype 汚染
- 2未翻訳キー永続化が未信頼ユーザー入力に露出している場合に影響、グローバル設定破損のリスク
- 3パッチ適用または keySeparator=false 設定、missingKeyHandler のアクセス制限で対策可能
要約
i18next-fs-backend 2.6.5 以下は、未翻訳キー文字列をキー分離記号で分割する際にプロトタイプ汚染が発生する脆弱性を持つ。攻撃者が `__proto__.polluted` のような細工されたキーを送信すると、Object.prototype に任意プロパティを書き込まれ、グローバルオブジェクトが汚染される。影響を受けるのは i18next-http-middleware の missingKeyHandler 等を通じて、未信頼入力から欠落キーの永続化機能に到達できるアプリケーション限定。クラッシュ、翻訳動作の破損、設定汚染、セキュリティチェック回避など複数の被害が想定される。
あなたへの影響
i18next-fs-backend を使い i18next-http-middleware の missingKeyHandler でユーザー入力を受け取るチームは、2.6.5 以下のバージョン確認と即パッチ適用が必要。
推奨:keySeparator を false に設定するか、missingKeyHandler へのアクセス制限により回避も可能。