第6章 修正されたセキュリティーの問題
このセクションには、Red Hat Developer Hub 1.4 で修正されたセキュリティー問題が記載されています。
6.1. Red Hat Developer Hub 1.4.3 リンクのコピーリンクがクリップボードにコピーされました!
リンクのコピーリンクがクリップボードにコピーされました!
6.1.1. Red Hat Developer Hub の依存関係の更新 リンクのコピーリンクがクリップボードにコピーされました!
リンクのコピーリンクがクリップボードにコピーされました!
- CVE-2025-27516
-
Jinja に欠陥が見つかりました。影響を受けるバージョンでは、Jinja サンドボックスコンテナーが
|attrフィルターとどのように相互作用するかが明確であるため、テンプレートのコンテンツを制御する攻撃者は任意の Python コードを実行することができます。攻撃者がこの脆弱性を悪用するには、テンプレートの内容を制御する必要があります。これが当てはまるかどうかは、Jinja を使用するアプリケーションの種類によって異なります。この脆弱性は、信頼されていないテンプレートを実行するアプリケーションのユーザーに影響します。jinja のサンドボックスは、str.formatへの呼び出しをキャッチし、サンドボックスをエスケープしないようにします。ただし、|attrフィルターを使用して、サンドボックスを使用せずに文字列プレーン形式のメソッドへの参照を取得できます。 - CVE-2025-29774
- Node.js の xml-crypto ライブラリーに欠陥が見つかりました。攻撃者はこの脆弱性を悪用して、xml-crypto に依存して署名済み XML ドキュメントを検証するシステムの認証または認可メカニズムをバイパスできます。脆弱性により、攻撃者は署名検証チェックを渡す方法で有効な署名済み XML メッセージを変更できます。
- CVE-2025-29775
- Node.js の xml-crypto ライブラリーに欠陥が見つかりました。攻撃者はこの脆弱性を悪用して、xml-crypto に依存して署名済み XML ドキュメントを検証するシステムの認証または認可メカニズムをバイパスできます。脆弱性により、攻撃者は署名検証チェックを渡す方法で有効な署名済み XML メッセージを変更できます。