30秒で判断
- 対応すべき人: SiYuan(デスクトップ / Electronクライアント)3.6.4 未満を利用している方、特にノートを同期・共有している方
- 対応不要な人: SiYuan を使用していない/3.6.4 以降を利用中の方
- 確認コマンド: アプリのバージョン表示(ヘルプ → バージョン情報)で確認
概要
SiYuan はノート管理アプリケーションです。本脆弱性は、同期されたノートのテーブルキャプションを経由した格納型クロスサイトスクリプティング(XSS、CWE-79)です。
SiYuan のデスクトップクライアントは Electron 上で動作し、nodeIntegration が有効・contextIsolation が無効の構成であるため、XSS がクライアント上での任意コード実行(CWE-94)へと発展し得ます。悪意あるコンテンツを含むノートを同期・共有した場合に影響します。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSS スコア | 9.0(Critical) |
| CWE | CWE-79(XSS)、CWE-94(コードインジェクション) |
| 攻撃概要 | 悪意あるテーブルキャプションを含むノートの同期・表示をトリガーにスクリプトが実行される |
| 影響 | クライアント上のコード実行(RCE) |
※ 正確なCVSSベクトル文字列は NVD / GHSA の原文をご確認ください。
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン | 修正バージョン |
|---|---|---|---|
| SiYuan | siyuan-note | 3.6.4 未満 | 3.6.4 |
修正バージョンと回避策
- 修正: SiYuan 3.6.4 以降へアップデート
- 回避策: 信頼できない提供元のノートを同期・インポートしない
- 確認方法: アプリのバージョン情報で現行バージョンを確認
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
