CVE-2025-24959
google/zxにおける環境変数インジェクション
報告者
金子 孟司
概要
google/zxのdotenv APIにおいて、攻撃者が環境変数オブジェクトの値を制御可能な場合に任意の環境変数を挿入可能な脆弱性がありました。利用方法によっては任意コード実行等の攻撃に繋がる可能性があります。
影響を受けるシステムおよびバージョン
8.3.1
CVSS
CVSS:3.1/AV:A/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:H 基本値 5.2
参考情報
https://github.com/advisories/GHSA-qwp8-x4ff-5h87