Asayomu Tech
注目★★★★★GitHub Advisory

launch-editor 2.9.0 でWindows向けコマンドインジェクション脆弱性を修正

要約

launch-editor の `launchEditor` 関数において、`file` 引数のサニタイズが不十分であることが判明した。Windows 環境で特殊文字を含むファイル名を渡すことで、任意コマンドを実行される恐れがある。開発用サーバーなど一部の利用環境では、悪意あるサイト経由でファイルを配置・参照させる攻撃が成立する可能性がある。バージョン 2.9.0 でこの問題は修正済みとなった。

あなたへの影響

Windows 上で launch-editor を使用している開発環境は影響を受ける可能性がある。

推奨:即時対応は必須ではないが、依存パッケージを 2.9.0 以上に更新しておくことが望ましい。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。