Asayomu Tech
注目★★★★GitHub Advisory

MapLibre GL JS 6.4.1未満にゼロクリックXSS

30秒で把握

  • 1MapLibre GL JS 6.4.1未満でDOM.sanitize()のXSS回避が成立
  • 2連続する危険属性を取りこぼし、ユーザー操作なしでコード実行
  • 3attribution利用アプリは6.4.1以降へ更新し入力値を再確認

要約

MapLibre GL JS 6.4.1未満で、DOM.sanitize()の属性除去処理を回避できるXSS脆弱性が確認された。ライブなNamedNodeMapを走査しながら属性を削除したため、連続する危険属性の一部を取りこぼし、attribution control経由でinnerHTMLに挿入された際にユーザー操作なしで実行される。未信頼の第三者やユーザー提供のattribution文字列を表示するアプリケーションが影響を受ける。maplibre-gl 6.4.1以降へ更新し、更新できない場合はsourceを渡す前にattribution属性をサニタイズする。

あなたへの影響

MapLibre GL JSで未信頼のattributionを扱うチームは、次回リリースを待たず6.4.1以降へ更新し、依存関係と表示経路を確認してください。

推奨:NamedNodeMapは属性削除時に要素位置が変わるライブコレクションです。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。