Forum における XSS 脆弱性

11 Feb 2015

プロフィール編集画面において、名前欄などに script タグを入れたり、URL 欄に「javascript:」で始まる URL を設定したりすることで、閲覧者に任意の JavaScript コードを実行させることが可能となってしまっています。悪意あるユーザがこれを利用すると、セッションジャックなどの攻撃を受ける可能性があります。( XSS について、詳しくは http://ja.wikipedia.org/wiki/%E3%82%AF%E3%83%AD%E3%82%B9%E3%82%B5%E3%82%A4%E3%83%88%E3%82%B9%E3%82%AF%E3%83%AA%E3%83%97%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0 などをご覧下さい。)

P.S. 私は英語に明るくないので、どなたか英訳して本家フォーラムの Bugs & Suggestions あたりに投稿していただけると幸いです…m(_ _)m

11 Feb 2015

ありがとうございます。 開発者に直接レポートしました。

11 Feb 2015

おはようございます。

開発側から連絡があり、対策を施したとのことです。本件に関して、ご指摘いただきましてありがとうございました。

もし今後同様なセキュリティ関連の問題がありましたら、不特定多数が閲覧可能なフォーラムに書き込むのではなく、 support@mbed.org にメールして頂けないでしょうか。

私のアカウント(MACRUM)宛に日本語でプライベートメッセージを送って頂いても構いません。

以上、宜しくお願いいたします。

12 Feb 2015

迅速な対応、ありがとうございます。配慮が足りず申し訳ありませんでした。

12 Feb 2015

とんでもございません。ありがとうございました。 今後とも宜しくお願い致します。