Modern Frontend CVEs

対象CVE: GHSA-w94c-4vhp-22gx

【解説】Vite RSCプラグインのDoS脆弱性(GHSA-w94c-4vhp-22gx)と対策

ViteのRSCプラグイン(@vitejs/plugin-rsc)にサービス拒否(DoS)を引き起こす危険な脆弱性(GHSA-w94c-4vhp-22gx)が発見されました。この脆弱性は内部ライブラリの古いバージョンに起因し、サービス停止のリスクがあるため、対象のプロジェクトは直ちに0.5.26以降へのアップグレードが必要です。

はじめに

ViteとReact Server Components (RSC) を組み合わせて開発を行っている日本のフロントエンドエンジニアの皆さん、重要なセキュリティ情報です。この度、`@vitejs/plugin-rsc`に深刻なサービス拒否(Denial of Service; DoS)の脆弱性(GHSA-w94c-4vhp-22gx)が発見されました。この脆弱性は、皆さんのWebサービスを停止させてしまう可能性があり、早急な対応が求められます。

脆弱性の詳細:何が問題なのか?

この脆弱性は、`@vitejs/plugin-rsc`が内部で利用している`react-server-dom-webpack`ライブラリのバージョン`19.2.6`より前に存在します。悪意のある攻撃者がこの脆弱性を悪用した場合、特定の細工を施したリクエストを送ることで、皆さんのWebアプリケーションを意図的にクラッシュさせ、サービスが利用できない状態(DoS状態)に陥らせることが可能になります。

サービスが停止すれば、ユーザーはWebサイトやアプリケーションにアクセスできなくなり、ビジネス機会の損失やブランドイメージの低下に直結します。深刻度が高(high)と評価されていることからも、その危険性が伺えます。

影響を受けるプロジェクト

`@vitejs/plugin-rsc`をプロジェクトに導入しているすべてのWebアプリケーションが、この脆弱性の影響を受ける可能性があります。もしあなたの`package.json`に`@vitejs/plugin-rsc`の記載がある場合、現在のバージョンを確認し、速やかに対応する必要があります。

今すぐ行うべき対策

この深刻なリスクを回避するために、唯一かつ最も重要な対策は、`@vitejs/plugin-rsc`をバージョン`0.5.26`以降にアップグレードすることです。このバージョンにアップグレードすることで、脆弱性が修正された`react-server-dom-webpack`のバージョンが内部的に適用され、安全な状態になります。

アップグレードは以下のコマンドで実行できます。(ご利用のパッケージマネージャーに合わせてください)

```bash # npmの場合 npm install @vitejs/plugin-rsc@latest # yarnの場合 yarn upgrade @vitejs/plugin-rsc@latest # pnpmの場合 pnpm update @vitejs/plugin-rsc@latest ```

アップグレード後には、必ずプロジェクトを再ビルドし、正しく動作することを確認してください。

まとめ

Webサービスの安定稼働は、ユーザー体験とビジネス継続性において極めて重要です。今回の脆弱性(GHSA-w94c-4vhp-22gx)はDoSという深刻な影響をもたらすため、決して軽視できません。この記事を読んだ皆さんは、自身のプロジェクトの依存関係を確認し、速やかに`@vitejs/plugin-rsc`を最新の安全なバージョンにアップデートしてください。日頃から依存ライブラリのセキュリティ情報をチェックし、迅速に対応していくことが、安全なWebサービス提供の鍵となります。

← ブログ一覧に戻る