注目★★★★★GitHub Advisory
MapLibre GL JS 6.4.1未満にゼロクリックXSS
30秒で把握
- 1MapLibre GL JS 6.4.1未満でDOM.sanitize()のXSS回避が成立
- 2連続する危険属性を取りこぼし、ユーザー操作なしでコード実行
- 3attribution利用アプリは6.4.1以降へ更新し入力値を再確認
要約
MapLibre GL JS 6.4.1未満で、DOM.sanitize()の属性除去処理を回避できるXSS脆弱性が確認された。ライブなNamedNodeMapを走査しながら属性を削除したため、連続する危険属性の一部を取りこぼし、attribution control経由でinnerHTMLに挿入された際にユーザー操作なしで実行される。未信頼の第三者やユーザー提供のattribution文字列を表示するアプリケーションが影響を受ける。maplibre-gl 6.4.1以降へ更新し、更新できない場合はsourceを渡す前にattribution属性をサニタイズする。
あなたへの影響
MapLibre GL JSで未信頼のattributionを扱うチームは、次回リリースを待たず6.4.1以降へ更新し、依存関係と表示経路を確認してください。
推奨:NamedNodeMapは属性削除時に要素位置が変わるライブコレクションです。