重要な脆弱性情報 バグID: 2418576 (CVE-2025-13947) 概要: WebKitGTK: ファイルのドラッグ&ドロップ機能を用いたリモートユーザー支援型情報漏洩 製品: Security Response コンポーネント: vulnerability ステータス: NEW 優先度: high 深刻度: high OS: Linux キーワード: Security 説明 この脆弱性により、悪意のあるウェブサイトが、WebKitGTK のファイルドラッグ&ドロップメカニズムを悪用して任意のローカルファイルを読み取ることができます。この不具合は、WebKitGTK が参照されるファイルパスへのアクセスを付与する前に、ドラッグ操作がブラウザ外から行われたことを検証しないために発生します。作成されたWebページは、ユーザーに無害に見えるドラッグ操作を促し、ユーザーアカウントがアクセス可能な機密性の高いファイルの内容を意図せずに暴露させる可能性があります。これにより、ユーザーが読み取りを許可された任意のファイルを暴露する可能性がある、リモートでユーザー支援型の情報漏洩脆弱性が生じます。