重要情報 脆弱性タイプ: クロスサイトスクリプティング (XSS) 影響を受けるパッケージ: org.webjars.npm:vueitify 影響を受けるバージョン: [2.6.11] 脆弱性ID: CVE-2022-25873, CWE-79 深刻度: 中程度 (4.6) 脆弱性導入日: 2022年9月9日 修正方法: org.webjars.npm:vueitifyをバージョン2.6.11以降にアップグレードする。 脅威インテリジェンス エクスプロイト成熟度: PoC存在 EPSS: 0.53% (第67パーセンタイル) 脆弱性の詳細 org.webjars.npm:vueitifyは、Vue.js用に設計されたMaterial Designコンポーネントフレームワークです。 影響を受けるバージョンは、VCalendarコンポーネント内の 関数における入力処理の不適切な実装により、クロスサイトスクリプティング攻撃(XSS)に対して脆弱です。 XSSは、攻撃者が悪意のあるスクリプトを注入することでユーザーのブラウザを攻撃するコードの脆弱性です。 攻撃タイプ 格納型 (Stored): サーバー側から悪意のあるコードが注入され、ユーザーがリンクをクリックするたびに有効化される。 反射型 (Reflected): 攻撃者が外部からユーザーに悪意のあるリンクを送信し、ユーザーがクリックすると、悪意のあるコードが脆弱なサイトへ送信され、さらにユーザーのブラウザへ反射される。 DOMベース型 (DOM-based): 攻撃者がユーザーのブラウザに悪意のあるページを描画させる。 変換攻撃: 攻撃者が安全に見えるコードを注入し、ブラウザによって解釈および変調される。 影響を受ける環境 Webサーバー、アプリケーションサーバー、Webアプリケーション環境。 防御策 HTTPリクエスト内のデータをクリーニングし、特殊文字を変換する、またはユーザーに対してクライアント側スクリプトを無効化するオプションを提供する。 参照 [Codepen PoC] [GitHub Commit] [GitHub Issue] CVSS基本スコア Snyk: 4.6 (中程度) NVD: 5.4 (中程度)