重要脆弱性情報 脆弱性タイプ XSS (クロスサイトスクリプティング): CharInsert 拡張機能の偽造された マーカー内に存在する脆弱性。 影響範囲 MediaWiki-Parser: この脆弱性は MediaWiki パーサーに関連し、偽造された マーカーが含まれます。 脆弱性説明 偽造された strip マーカー: 攻撃者は偽造された マーカーを使用してリンクを作成でき、そのリンクをクリックすると任意の JavaScript コードが実行されます。 サンプルコード: 解決策 コード修正: - 本脆弱性を修正するための と がコミットされ、以降のバージョンで適用されています。 - リンク解除されないマーカーの元の使用を制限し、循環脆弱性を回避するとともに、タグなしテキストのプッシュ時により処理を行います。 関連オブジェクトと変更 GitLab 関連の変更: - 関連オブジェクト: 深刻度 Normal: 本脆弱性の深刻度は「Normal(標準)」とマーキングされています。 その他の情報 関連ディスカッション: - 多くの注釈やパッチのアップロードを通じて、参加者は可能な修正戦略や今後のパーサー変更に関する提案を議論しました。 - 当初は修正をバージョン 1.18.2 への即時マージおよび後続バージョンでの維持を推奨していましたが、現在のところ Wikipedia への影響は緩和されています。ただし、可能なバージョンへの影響と一時的な変更についてさらなる精査が推奨されています。 このタスクは完了(クローズ)しており、修正プログラムは引用された参照ファイルで入手可能です。