【要注意】ansi2htmlのXSS脆弱性でSourcehutのアカウントが乗っ取られる件について
Sourcehut account takeover via build logs (XSS in ansi2html)
Sourcehut account takeover via build logs (XSS in ansi2html)
Sourcehutのビルドログを表示する際に使用されている ansi2html にXSS(クロスサイトスクリプティング)の脆弱性が発見されました。攻撃者は悪意のあるログを出力することで、ブラウザ上で任意のスクリプトを実行させ、Sourcehutアカウントの乗っ取りを試みることが可能です。現在、プラットフォーム側では対策が進められていますが、開発者やCI/CDパイプラインを運用している方は、ログ出力の内容に十分注意を払う必要があります。
アップストリームのPythonプロジェクトを修正した仕事ぶり、本当に素晴らしいよ。タイムラインの件については、恥じるようなことは何もないと思う。
HNの「死の抱擁(アクセス集中によるダウン)」がまた発生してるね。
sourcehutは大好きだし、これに代わるものは思いつかない。でも一つ言わせて。プロジェクトの規模に関わらず、常に業界の主流製品を選ぶべきだっていうのはよくある誤解だと思う。主流の製品なら多くの人が使っているから、脆弱性が見つかっても悪用・認識・修正される確率が高いっていう理屈だけど、それって本当かな?要するに、こういう製品(sourcehutやセルフホストのツールなど)を評価する時、プロジェクトの歴史や脅威への露出度も考慮すべきなんじゃない?
まともにリックロールされるのなんて何年ぶりだろう、全く予想してなかったよ!
なんてこった、またOSC 8か。ターミナルウィンドウからURIをコピペするなんて2003年のやり方だし、何より実際のURLじゃなくて適当で不正確な説明文を見せられるなんて、まるで1993年じゃないか。俺がansi2htmlの自作版を書いた時は、すべてのC0とC1、それにAPC/DCS/OSC/PMのシーケンスを徹底的に排除したよ。それにしても、manページの各部をつなぐ内部リンクはいまだに存在しないままだな(GNU Infoを使えば別だけど、正直、HTMLファイルのフォルダをlynxで見るほうがマシだ)。
細かい指摘だけど、「Vulnerabile」でタイポしてるよ :)