脆弱性
📰 過去報告:7/11, 7/6
SiYuanのCSSスニペット処理において、入力値のサニタイズ不備によりStored XSS(蓄積型クロスサイトスクリプティング)が発生する脆弱性が存在します。攻撃者は悪意のあるCSSスニペットをワークスペースに注入することで、当該ワークスペースを同期している全デバイスで任意のJavaScriptを実行可能です。特にElectron版では、レンダラープロセスでNode.jsの統合が有効(nodeIntegration:true)であるため、このXSSを起点としてOSコマンドを実行するリモートコード実行(RCE)に発展する危険性が極めて高い重大な脆弱性です。
7/11報告の他ツールと同様、入力値の検証不備からリモートコード実行(RCE)に至る深刻な脆弱性です。該当製品を利用している場合は、速やかなパッチ適用などの対応を推奨します。
対象ソフト
SiYuanは、ローカルおよびクラウド同期に対応したプライバシー重視のオープンソース・ノートアプリです。個人やチームの知識管理ツールとして利用されています。
影響
攻撃成功時、対象デバイス上で任意のJavaScriptが実行されます。Electron版ではOSコマンドの実行(RCE)が可能となり、システム権限での不正操作やデータ流出、マルウェア感染などの深刻な被害が発生する恐れがあります。
対応策
提供されている修正済みバージョン(0.0.0-20260628153353-2d5d72223df4 以降)へ速やかにアップデートしてください。また、信頼できないソースからのワークスペース同期や、APIアクセス権限の管理を徹底してください。