一龍馬/AI 情報站讀懂消息背後的脈絡
星期五
搜尋

受害者只要開啟紀錄,腳本即可讀取頁面中的 CSRF token、以其身分送出請求,並可能接觸部署金鑰,因此作者將其描述為可蠕蟲化的帳號接管風險

中文摘要

研究者揭露 SourceHut 的 builds.sr.ht 使用 ansi2html.py 處理建置紀錄時,OSC 8 超連結可注入 XSS;攻擊者甚至能藉由寄送會觸發 CI 的公開郵件列表補丁,把惡意文字送進他人的建置紀錄。受害者只要開啟紀錄,腳本即可讀取頁面中的 CSRF token、以其身分送出請求,並可能接觸部署金鑰,因此作者將其描述為可蠕蟲化的帳號接管風險。SourceHut 已於 2026 年 8 月 4 日加入輸出消毒,上游 ansi2html 1.9.4 於 9 月 2 日修正;作者稱 builds.sr.ht 約暴露四年半,但未發現遭利用紀錄。

一龍馬判讀

CI 紀錄不是單純文字,而是可由外部依賴、補丁與建置輸出共同控制的攻擊面;使用 ansi2html 1.7.0 以上舊版或類似 ANSI 轉 HTML 元件的維運者,應更新、檢查原始紀錄並加上 CSP 與額外消毒。

原文節錄

Hacker News · arusekk

The build log page already contains the CSRF token.

取得部分原文 · 不代表內容已獨立查證

查看原文 閱讀社群討論
完整收錄文字與來源

Sourcehut account takeover via build logs (XSS in ansi2html)

收錄日期
2026-09-25
來源
Hacker News Firebase API
抓取時間
2026/09/25 05:40(台北)
來源資料
34 分 · 3 則討論