| 概要 | Open VSX Registry does not sanitize SVG files uploaded as extension icons prior to storage, and serves them with Content-Type: image/svg+xml without security headers such as Content-Security-Policy or Content-Disposition: attachment. This allows an attacker to publish an extension with a malicious SVG icon and achieve stored cross-site scripting (XSS) when a user navigates directly to the icon URL. On deployments using local storage, script execution occurs within the Open VSX application origin, enabling session hijacking, authentication token theft, and unauthorized extension publishing. On deployments backed by external storage (such as open-vsx.org with an S3-backed CDN), execution is confined to the storage origin, reducing impact but still permitting phishing attacks and credential harvesting through attacker-crafted pages. |
|---|---|
| 公表日 | 2026年6月23日21:16 |
| 登録日 | 2026年6月27日4:13 |
| 最終更新日 | 2026年6月25日1:55 |
| CVSS3.1 : MEDIUM | |
| スコア | 5.4 |
|---|---|
| ベクター | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 低 |
| 攻撃に必要な特権レベル(PR) | 低 |
| 利用者の関与(UI) | 要 |
| 影響の想定範囲(S) | 変更あり |
| 機密性への影響(C) | 低 |
| 完全性への影響(I) | 低 |
| 可用性への影響(A) | なし |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:eclipse:open_vsx:*:*:*:*:*:*:*:* | 0.1.0 | 0.34.1 | |||
| タイトル | Eclipse FoundationのEclipse Open VSXにおけるクロスサイトスクリプティングの脆弱性 |
|---|---|
| 概要 | Open VSX レジストリは、拡張機能アイコンとしてアップロードされたSVGファイルを保存前に正しくサニタイズせず、Content-Security-PolicyやContent-Disposition: attachmentといったセキュリティヘッダーなしでContent-Type: image/svg+xmlとして配信します。これにより、攻撃者は悪意のあるSVGアイコンを用いた拡張機能を公開でき、ユーザーが直接アイコンURLにアクセスした際に保存型クロスサイトスクリプティング(XSS)を引き起こす可能性があります。ローカルストレージを使用する展開環境では、スクリプトはOpen VSXアプリケーションのオリジン内で実行され、セッションを乗っ取ったり認証トークンを窃取したり、不正な拡張機能を公開したりすることが可能です。外部ストレージ(例:S3対応CDNを使用するopen-vsx.org)の場合、実行はストレージのオリジンに制限され影響は軽減されますが、攻撃者が作成したページを通じたフィッシング攻撃や資格情報の収集が依然として許容されます。 |
| 想定される影響 | ・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 |
| 対策 | ベンダ情報を参照して適切な対策を実施してください。 |
| 公表日 | 2026年6月23日0:00 |
| 登録日 | 2026年6月26日11:56 |
| 最終更新日 | 2026年6月26日11:56 |
| Eclipse Foundation |
| Eclipse Open VSX 0.1.0 以上 0.34.1 未満 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年06月26日] 掲載 |
2026年6月26日11:56 |