Project Jupyterのjupyterlab-gitにおいて、クロスサイトスクリプティング(XSS)の脆弱性が存在します。具体的には、PlainTextDiff.tsのcreateHeader()メソッドにおいて、コミット履歴内のリネームされたファイル名をレンダリングする際、適切にサニタイズせず直接innerHTMLへ渡す処理が行われています。このため、攻撃者が細工したファイル名を含むリポジトリを被害者が閲覧し、Git履歴タブのリネーム差分を確認した場合、被害者のブラウザ上で任意のJavaScriptが実行される可能性があります。CVSSスコアは9.0(Critical)であり、悪用された場合の影響が大きいため、速やかな対応が求められます。
対象ソフト
JupyterLab Gitは、データ分析や機械学習の環境として広く利用されるJupyterLabにおいて、Gitによるバージョン管理を統合するための拡張機能である。
影響
攻撃者が細工したファイル名を含むリポジトリを被害者が閲覧することで、被害者のブラウザ上で任意のスクリプトが実行され、セッション情報の窃取や意図しない操作が行われる可能性がある。
対応策
本脆弱性はバージョン0.54.0で修正されている。該当製品を利用している場合は、速やかにバージョン0.54.0以降へアップデートすること。