改版: Pleroma v2.5.3/v2.5.4 | 最近の脆弱性修正の連続はMyFreeCamsのための機能が原因?

Mastodon/client
概要

改版: Pleroma v2.5.0の公開 | GNU social JP」で紹介したPleromav2.5に脆弱性対応のV2.5.4のパッチリリースがあったので紹介します。

普段は脆弱性対応のパッチリリースは内容が細かすぎるので紹介しないのですが、今回のリリースにあたって、Pleromaの最近の脆弱性について、現在の開発体制の問題などの議論があり、興味深かったのでその記録が目的です。

2023-08-04 Thu/05 Friに立て続けに以下の投稿 (Pleroma security release: 2.5.3/Pleroma security release: 2.5.4) で告知されていました。

脆弱性対応なので、迅速な更新が望まれるとのことです。

v2.5.3ではパストラバーサルの脆弱性があったようで、アクセス許可を強化して対策したそうです。具体的には、Emoji pack loaderで名前の無害化を行い、設定ファイルやディレクトリーに付与していたアクセス権限を最低限に減らしたようです。

v2.5.4ではXML External Entity (XXE) 経由のファイル読込に脆弱性があり、サーバーのファイルシステムから任意のファイル読込を許可する脆弱性があったようです。Akkomaにも同様のパッチが提供されているとのことです。

内容的に、「Pleromaの右派系サーバーPoastのデータ流出とTruth Socialとの関係 | GNU social JP」の機密データ流出と関係ありそうな、脆弱性でした。

内容

今回の脆弱性について、「話題: Pleroma元トップ開発者Alex Gleasonの開発コミュニティーからの追放 | GNU social JP」で登場したAlex Gleasonが問題を指摘していました。

残り28451文字。続きはSilver/Gold会員限定。

Free=0/Bronze=220/Silver=1100/Gold=1980円。

会員登録 (About Member)

Comments

Ads Blocker Image Powered by Code Help Pro

広告ブロッカー検知/Ads Blocker Detected

このサイトは会費と広告で運営されています。[Bronze=月220円以上に登録] するか、広告ブロッカーを無効にしてください。

This site is operated by membership and advertise. Please [register at least Bronze=220 JPY/month], or disable ads blocker.

Copied title and URL