SourceHut account takeover via build logs (XSS in ansi2html.py)
blog.arusekk.pl原文 ↗
SourceHut 案例中,`ansi2html.py` 未正确转义 ANSI 转 HTML 的日志内容,攻击者可通过开启 CI 的公开邮件列表 patch 或构建输出注入脚本,受害者查看日志时脚本在其会话中执行。后续脚本能代表受害者提交构建任务;事件说明 CI 日志查看器必须当作浏览器渲染面,配套隔离和 CSP,而不是把日志当作纯文本。
–浏览
评论 · Comments