最新の main ブランチと最新リリースのみセキュリティ修正を提供します。
| バージョン | サポート |
|---|---|
| latest | ✅ |
| それ以前 | ❌ |
kumihimo は .khm ソースから SVG マークアップを生成し、それをページに挿入する用途を
含みます。したがって次の場合、.khm は信頼できない入力として扱ってください。
- 他人が書いた
.khmをビルドする(ドキュメントサイト、CI) - URL 共有リンクから読み込む(
@love-rox/kumihimo-editor) - ユーザー投稿の図を描画する
レンダラは全てのテキスト値をエスケープし、色は許可リストで検証してから属性に出力します。 エディタは加えて、描画直前に許可リスト方式のサニタイザを通します。この2層のどちらかを 迂回できる経路を見つけた場合は、脆弱性として報告してください。
セキュリティ上の問題を見つけた場合は 公開の Issue に投稿せず、以下の方法で非公開に 連絡してください。
- GitHub Security Advisories: Report a vulnerability(推奨)
- メール: dev@love-rox.cc
報告には以下をなるべく含めてください。
- 影響範囲(どのパッケージ / バージョン)
- 再現手順または PoC(
.khmの断片があると助かります) - 想定される深刻度
- 3 営業日以内に初回返答
- 修正の目処が立った段階でリリーススケジュールを共有
- 修正リリース後に GitHub Security Advisory を公開
ご協力ありがとうございます。