30秒で判断
- 対応すべき人: Rollup 2.80.0 / 3.30.0 / 4.59.0 未満を使い、信頼できない入力名・チャンクエイリアス・サードパーティプラグインを扱うビルド構成の利用者
- 対応不要な人: Rollup を使っていない、または修正版を使用中、かつビルド入力がすべて信頼済みの場合
- 確認コマンド:
npm ls rollupで解決済みバージョンを確認
概要
Rollup は JavaScript のモジュールバンドラーです。出力ファイル名のサニタイズが不十分なため、CLI の名前付き入力・手動チャンクエイリアス・悪意あるプラグインなどを通じて出力パスを制御でき、../ のトラバーサルシーケンスによって ビルドプロセスの権限が及ぶ範囲の任意のファイルを上書き できます。設定ファイルなど重要なファイルの上書きを通じて、永続的なリモートコード実行(RCE)に至る可能性があります。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSS スコア | 9.8(Critical) |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 低 |
| 必要な特権(PR) | 不要 |
| ユーザー関与(UI) | 不要 |
| CWE | CWE-22(Path Traversal) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン | 修正バージョン |
|---|---|---|---|
| Rollup | rollup | 4.x(4.59.0 未満) | 4.59.0 |
| Rollup | rollup | 3.x(3.30.0 未満) | 3.30.0 |
| Rollup | rollup | 2.x(2.80.0 未満) | 2.80.0 |
修正バージョンと回避策
- 修正: Rollup 4.59.0(該当系列は 3.30.0 / 2.80.0)以降へアップデート
- 回避策: 信頼できないプラグインや外部由来の入力名・チャンクエイリアスをビルドに渡さない
- 確認方法:
npm ls rollupで直接・間接依存のバージョンを確認
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
