Asayomu Tech
注目★★★★★GitHub Advisory

Docling 2.91.0、Zip Slip 脆弱性を修正

要約

Docling の 2.91.0 未満に Zip Slip 攻撃を可能にする脆弱性が確認された。EasyOCR モデルのダウンロード時に ZIP 展開パスが検証されず、任意ファイルの書き込みが可能だった。サプライチェーン攻撃や MITM を介して悪用されると、リモートコード実行や永続的なバックドア設置につながる恐れがある。バージョン 2.91.0 で `os.path.realpath()` によるパス検証が追加され修正済み。

あなたへの影響

Docling を利用しているチームは 2.91.0 へのアップデートを確認すること。

推奨:すぐに更新できない場合は、モデルダウンロードを認証済みチャネル経由に限定しチェックサム検証を行うことで影響を軽減できる。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。