Asayomu Tech
注目★★★★★GitHub Advisory

Twig HtmlDumper に XSS 脆弱性、htmlspecialchars() で修正

要約

Twig のプロファイラコンポーネント `HtmlDumper` が、テンプレート名とプロファイル名をエスケープせずに HTML 出力に直接書き込む XSS 脆弱性が報告された。攻撃者がテンプレート名を制御できる環境では、任意の HTML を注入しブラウザ上で実行させられる。修正版では両メソッドの出力に `htmlspecialchars()` を適用することで対応された。これはサンドボックス脱出ではなく、デバッグツール側の出力エンコーディングの問題に分類される。

あなたへの影響

Twig のプロファイラ機能を有効にした環境で外部からテンプレート名を操作できる場合に影響を受ける。

推奨:本番環境でプロファイラを無効にしている構成では影響は限定的だが、修正バージョンへの更新を次の定期メンテナンスで対応する程度で良い。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。