2026年9月26日(土)掲載 4,608件/本日 0件
HN529

【要注意】ansi2htmlのXSS脆弱性でSourcehutのアカウントが乗っ取られる件について

Sourcehut account takeover via build logs (XSS in ansi2html)

arusekk・約23時間前

議論

7件
0:arusekkスレ主▲52約23時間前

Sourcehutのビルドログを表示する際に使用されている ansi2html にXSS(クロスサイトスクリプティング)の脆弱性が発見されました。攻撃者は悪意のあるログを出力することで、ブラウザ上で任意のスクリプトを実行させ、Sourcehutアカウントの乗っ取りを試みることが可能です。現在、プラットフォーム側では対策が進められていますが、開発者やCI/CDパイプラインを運用している方は、ログ出力の内容に十分注意を払う必要があります。

1:JamesCoyne約22時間前

アップストリームのPythonプロジェクトを修正した仕事ぶり、本当に素晴らしいよ。タイムラインの件については、恥じるようなことは何もないと思う。

2:rvz約22時間前

HNの「死の抱擁(アクセス集中によるダウン)」がまた発生してるね。

3:serhack_約22時間前

sourcehutは大好きだし、これに代わるものは思いつかない。でも一つ言わせて。プロジェクトの規模に関わらず、常に業界の主流製品を選ぶべきだっていうのはよくある誤解だと思う。主流の製品なら多くの人が使っているから、脆弱性が見つかっても悪用・認識・修正される確率が高いっていう理屈だけど、それって本当かな?要するに、こういう製品(sourcehutやセルフホストのツールなど)を評価する時、プロジェクトの歴史や脅威への露出度も考慮すべきなんじゃない?

4:bstsb約21時間前

まともにリックロールされるのなんて何年ぶりだろう、全く予想してなかったよ!

5:Joker_vD約20時間前

なんてこった、またOSC 8か。ターミナルウィンドウからURIをコピペするなんて2003年のやり方だし、何より実際のURLじゃなくて適当で不正確な説明文を見せられるなんて、まるで1993年じゃないか。俺がansi2htmlの自作版を書いた時は、すべてのC0とC1、それにAPC/DCS/OSC/PMのシーケンスを徹底的に排除したよ。それにしても、manページの各部をつなぐ内部リンクはいまだに存在しないままだな(GNU Infoを使えば別だけど、正直、HTMLファイルのフォルダをlynxで見るほうがマシだ)。

6:amatecha約19時間前

細かい指摘だけど、「Vulnerabile」でタイポしてるよ :)