PostCSSのバージョン8.5.11およびそれ以前には、ソースマップの処理に関する不備に起因する複数の脆弱性が存在する。PreviousMapがprocess()に渡された任意のCSS文字列からコメントを解析し、適切な検証を行わずにローカルファイルシステムを参照してしまう。攻撃者がCSS入力を制御できる場合、ホストプロセスがNodeで読み取り可能な任意のファイルを読み込み、その内容の一部をエラーメッセージ経由で漏洩させることが可能である。また、ファイルの存在確認オラクルや大きなファイルをターゲットにしたサービス運用妨害(DoS)攻撃にも悪用されるおそれがある。本件はバージョン8.5.12にて修正されている。
対象ソフト
PostCSSは、CSSファイルを受け取り抽象構文木(AST)に変換して解析・変更するためのJavaScript製ツールであり、Web開発のビルドパイプラインなどで広く使用されている。
影響
攻撃者により任意のファイルの内容が漏洩するほか、ファイルの存在確認やサービス運用妨害(DoS)攻撃を引き起こされる可能性がある。
対応策
ベンダーより提供されている修正済みバージョン(バージョン 8.5.12 以降)にアップデートすること。