注目★★★★★GitHub Advisory
launch-editor 2.9.0 でWindows向けコマンドインジェクション脆弱性を修正
要約
launch-editor の `launchEditor` 関数において、`file` 引数のサニタイズが不十分であることが判明した。Windows 環境で特殊文字を含むファイル名を渡すことで、任意コマンドを実行される恐れがある。開発用サーバーなど一部の利用環境では、悪意あるサイト経由でファイルを配置・参照させる攻撃が成立する可能性がある。バージョン 2.9.0 でこの問題は修正済みとなった。
あなたへの影響
Windows 上で launch-editor を使用している開発環境は影響を受ける可能性がある。
推奨:即時対応は必須ではないが、依存パッケージを 2.9.0 以上に更新しておくことが望ましい。