【入門編】SVG画像ファイルに埋め込まれたXSSの脅威と検証手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

画像だと思って油断してない?SVGに隠された「忍び込むプログラム」の恐怖

こんにちは。現場で泥臭いインシデント対応を繰り返していると、時折「えっ、そんなところが入り口になるの?」という相談を受けます。

その代表格が、今回のテーマであるSVG画像です。
「画像ファイルなんだから、ただの絵でしょ?」と高を括っていると、気づかないうちにサイトが乗っ取られ、ユーザーの個人情報が盗まれる事態に発展します。今日は、なぜSVGが危険なのか、そしてどうやってそれを防ぐのか、家の防犯に例えて紐解いていきましょう。

—

1. SVGは「画像」ではなく「プログラム」だと思え

まず、一般的な画像(JPEGやPNG)を想像してみてください。これらは「画素の集まり」です。一方で、SVGは「図形を描くための命令書(XMLコード)」です。

家の防犯に例えるなら、JPEGが「ただの風景画のポスター」なら、SVGは「扉の開け方が書かれた設計図」のようなものです。

なぜ攻撃者はSVGを狙うのか?

SVGはXML形式なので、中に

もし、ユーザーがプロフィール画像としてこのSVGをアップロードし、ブラウザで直接開いてしまったらどうなるでしょう? ブラウザは「画像だ」と思って表示しようとしますが、同時に中の

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました