重要な脆弱性情報 CVE-ID CVE-2025-60917 製品 OpenAtlas 製造元 Austrian Academy of Sciences Österreichische Akademie der Wissenschaften 影響を受けるバージョン <= 8.12.0 修正済みバージョン 8.13.0 CVSS v3.1 5.1 中程度 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N CWE CWE-79 参考 OpenAtlas リリースノーツ 発見日 2025年8月8日 発見者 Ferat Aydin 脆弱性の説明 OpenAtlasのビュー「/overview/network/」において、色フィールド(例:Ortの#place)から取得された値がフィルタリングされず、HTMLに直接書き込まれています。これにより、ユーザー入力が値の中にHTML/属性コンテキストとして埋め込まれる可能性があります。 影響 アプリケーションのコンテキスト内でのJavaScriptの実行 製造元の声明 「これらの値は現在、正規表現によってチェックされます」 推奨事項 最新バージョンに更新する [OpenAtlasバージョン] Proof of Concept / 実証コード タイムライン