【テクニカル・上級編】SVG画像ファイルに埋め込まれたスクリプトによるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

SVGという名の「トロイの木馬」:XSSの死角とアーキテクチャによる制約

多くの開発者が、画像アップロード機能において「拡張子チェック」や「MIMEタイプ判定」だけで安心している。だが、実務の最前線に立つ我々からすれば、それは「鍵のついていない玄関に、派手な看板を出している」のと同じだ。特にベクター形式であるSVGは、実質的に「XMLドキュメント」そのものであり、単なる画像データではない。そこに埋め込まれたスクリプトが、ブラウザのコンテキストで実行されるリスクをアーキテクトが理解していないケースがあまりにも多い。

1. なぜSVGは「画像」の枠を超えてしまうのか

SVGの正体はDOMツリーだ。ブラウザがSVGを読み込む際、それは画像エンジンではなく、HTMLと同じパースエンジンを通る。つまり、

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました