ビルドログ経由の SourceHut アカウント乗っ取り(ansi2html.py の XSS)
著者は SourceHut のビルドログに XSS を発見した。ansi2html が端末エスケープシーケンスを安全に扱わないため、他人のビルドログでスクリプトを実行でき、デプロイキーに到達しうる。発見から修正までを記録する。
著者は SourceHut のビルドログに XSS を発見した。ansi2html が端末エスケープシーケンスを安全に扱わないため、他人のビルドログでスクリプトを実行でき、デプロイキーに到達しうる。発見から修正までを記録する。