SourceHut взломан через логи сборки: XSS в ansi2html

Sourcehut account takeover via build logs (XSS in ansi2html)

Исследователь обнаружил XSS-уязвимость в библиотеке ansi2html, используемой в builds.sr.ht для преобразования ANSI-кодов в HTML. Через специально сформированные OSC 8 гиперссылки злоумышленник может внедрить JavaScript в логи сборки, что позволяет захватить аккаунт, украсть deploy-ключи и выполнить worm-атаку. Уязвимость затрагивает ansi2html версий от 1.7.0 до 1.9.4 и builds.sr.ht от 0.40.0 до 0.105.1. Исправления уже выпущены.

Если вы можете заставить `␛]8;;https://example.com/"/...␇` появиться в логах задания — а вы можете, даже не имея аккаунта, отправив патч в публичный список рассылки с включённой непрерывной интеграцией, или контролируя любой удалённый ресурс, который попадёт в лог, — поздравляю, вы только что создали задание сборки по адресу `https://builds.sr.ht/~someone-else/job/1234567`, которое выполняет ваш payload в каждом браузере, который его просматривает.

Ещё за этот день

2026-09-24