1.3.2 보안 패치 안내

한지완

1.3.0과 1.3.1의 속성 처리 경로에서 취약점을 발견해 1.3.2에서 수정했습니다. 해당 버전을 쓰고 있다면 업그레이드를 권합니다.

무엇이 문제였나

속성 자리에 들어온 값 중 일부가 이스케이프를 거치지 않고 처리되는 경로가 있었습니다. 사용자 입력을 속성에 직접 꽂는 화면에서 스크립트가 실행될 수 있었습니다. 텍스트 자리와 이벤트 자리는 영향을 받지 않습니다.

조치

npm i loopkit@1.3.2

코드 변경은 필요 없습니다. 사내 미러를 쓰는 경우 캐시를 비운 뒤 설치해 주세요.

제보에 감사드립니다

외부 연구자의 제보로 확인했고, 공개까지 조율에 응해 주셨습니다. 보안 제보는 security@loopkit.example 으로 받습니다.