Modern Frontend CVEs

対象CVE: GHSA-rgj7-g3m4-5g8c

[解説] sharpライブラリにおけるRCEの危険性 — libheifの脆弱性 (GHSA-rgj7-g3m4-5g8c)

Node.jsの画像処理ライブラリsharpの依存関係であるlibheifに、リモートコード実行 (RCE) につながる可能性のある複数の脆弱性が発見されました。特に信頼できない画像を処理しているシステムでは、早急な対応が求められます。

はじめに:Node.js画像処理ライブラリsharpの潜在的危険性

日本のフロントエンドエンジニアの皆さん、こんにちは。今回は、Node.js環境で広く利用されている画像処理ライブラリ「sharp」に影響を与える、深刻度の高い脆弱性「GHSA-rgj7-g3m4-5g8c」について解説します。

この脆弱性はsharp本体ではなく、その依存ライブラリである「libheif」(HEIF/AVIFなどの画像形式を扱うライブラリ)に起因するものです。しかし、sharpを通じて間接的にリモートコード実行 (RCE) につながる可能性があるため、WebアプリケーションのバックエンドやBFF (Backend For Frontend) でsharpを利用している場合は、特に注意が必要です。

脆弱性の詳細:RCEにつながるlibheifの複数欠陥

GHSA-rgj7-g3m4-5g8cは、libheif内で発見された複数の脆弱性を統合したものです。これらの中には、CVSSv3で「Critical」と評価されるものも含まれており、特にglibcベースのLinux環境で特定の条件下で「リモートコード実行(RCE)」を引き起こす可能性があります。

RCEは、攻撃者が任意のコードをターゲットシステム上で実行できる最も危険な種類の脆弱性の一つです。これにより、データの改ざん、情報の窃取、あるいはシステムの完全な乗っ取りといった深刻な被害につながる可能性があります。

sharp自体はネットワーキング機能を持たないため、この脆弱性はCVSSv4で「High」と評価されていますが、「Subsequent System Impact(後続システムへの影響)」は非常に大きいと警告されています。つまり、信頼できない画像ファイル(例:ユーザーがアップロードした画像)を処理するシステムでは、攻撃のリスクが高まります。

影響を受けるシステムと対象バージョン

この脆弱性の影響を受けるのは、以下の条件を満たすシステムです。

1. **sharpのバージョン**: 0.35.4より前のバージョンのsharpを使用している場合。

2. **OS環境**: glibcベースのLinux環境でNode.jsが動作している場合。

3. **入力**: 信頼できない画像(特にAVIF形式)をsharpで処理している場合。

Next.jsやNuxt.jsなどのフレームワークで、画像最適化機能や画像アップロード機能を提供している場合、内部でsharpが利用されている可能性が高いため、特に注意が必要です。

いますぐ取るべき対応策

この脆弱性への対応は非常に重要です。以下のいずれかの方法で早急に対応してください。

最も推奨されるのは、sharpを最新バージョン(現在0.35.4以降)にアップグレードすることです。これにより、脆弱性が修正されたlibheif 1.23.2が同梱されます。

```bash npm install sharp@latest # または yarn upgrade sharp --latest ```

もしsharpがシステムにグローバルにインストールされたlibheifを使用している場合は、libheif自体を1.23.2に更新してください。

```bash # Debian/Ubuntuの場合の例 sudo apt update sudo apt upgrade libheif-dev ```

直ちにアップグレードが難しい場合の一時的な回避策として、sharpでAVIF画像のデコードを停止させることができます。これにより、libheifの脆弱なコードパスが実行されるのを防ぎます。

```javascript sharp.block({ operation: ["VipsForeignLoadHeif"] }); ```

ただし、この回避策はAVIF形式の画像が処理できなくなるため、サービスの機能に影響を与える可能性があります。また、あくまで一時的な対策であり、最終的にはバージョンアップが必要です。

RCEに対する保護策として、Node.jsの実行バイナリがPIEとしてコンパイルされていることを確認してください。多くのLinuxパッケージマネージャーは既にPIEを有効にしていますが、**Node.jsの公式バイナリはPIEではない可能性がある**と指摘されています。RCEの影響を軽減するためにも、この点も確認することをお勧めします。

まとめ:常に最新のセキュリティ情報を

今回ご紹介したsharpとlibheifの脆弱性は、Node.jsアプリケーションのバックエンドにおける画像処理のセキュリティがいかに重要であるかを改めて示しています。

フロントエンドエンジニアであっても、利用しているライブラリの依存関係や、それが実行される環境のセキュリティについては常に意識し、最新の情報を追いかけることが重要です。定期的なライブラリのアップデートとセキュリティパッチの適用を習慣化し、安全なWebアプリケーション開発を心がけましょう。

← ブログ一覧に戻る