30秒で判断
- 対応すべき人: LiquidJS 10.26.0 より前を使うアプリ、特にユーザー入力をテンプレートに渡す構成
- 対応不要な人: LiquidJS を使用していない、または 10.26.0 以降へ更新済みの方
- 確認コマンド:
npm ls liquidjs でバージョンを確認 - クイックアクション: LiquidJS 10.26.0 以降へアップデート
概要
LiquidJS は Shopify / GitHub Pages 互換のテンプレートエンジンです。10.26.0 より前のバージョンでは、細工したテンプレートによって 任意コードが実行(CWE-94)される可能性があります。ユーザーが制御できる入力をテンプレートとして評価する構成では、リモートコード実行につながる恐れがあります。
CVSSスコアは 10.0(Critical) です。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 10.0 |
| 深刻度 | Critical |
| CWE | CWE-94 |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| liquidjs | harttle (OSS) | < 10.26.0 |
修正バージョンと回避策
10.26.0 で修正されています。アップデートを最優先で実施してください。即時更新が難しい場合は、ユーザー入力を直接テンプレートとして評価しない、テンプレートソースを信頼できるものに限定するなどの回避策を検討してください。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
