UNKNOWNCVE-2026-35208

lichess.org の /streamer における未サニタイズされたストリームタイトルインジェクション

プラットフォーム

javascript

コンポーネント

lila

修正バージョン

0d5002696ae705e1888bf77de107c73de57bb1b3

lichess.org は、広告なしで永久に無料でオープンソースのチェスサーバーです。承認されたストリーマーは、Twitch/YouTube のストリームタイトルにマークアップを配置することで、/streamer とホームページの “Live streams” ウィジェットに任意の HTML を挿入できます。CSP は存在し、インラインスクリプトの実行をブロックしますが、この問題は依然としてサーバーサイドの HTML インジェクションのシンクです。これをトリガーするには、Lichess アカウントが通常のストリーマーの要件を満たし、承認される必要があります。Streamer.canApply によれば、それは 2 日以上経過したアカウントで少なくとも 15 ゲーム、または検証済み/タイトルのアカウントを意味します。モデレーターの承認後、ストリーマーがライブになると、Lichess はプラットフォームのタイトルをプルし、UI にそのままレンダリングします。通常の承認されたストリーマープロファイルを超えた追加の権限は必要ありません。この脆弱性は、コミット 0d5002696ae705e1888bf77de107c73de57bb1b3 で修正されました。

修正方法

公式パッチはありません。回避策を確認するか、アップデートを監視してください。

依存関係を自動的に監視

新しい脆弱性がプロジェクトに影響を与えたときにアラートを受け取りましょう。

無料で始める