Zurück zur Liste

Anki: User scripts in iframes have access to the internal Anki API — GHSA-CW6H-FFMH-X6VH

GitHub · GitHub · GHSA-CW6H-FFMH-X6VH

ID
GHSA-CW6H-FFMH-X6VH
Datum
Activity
Quelle
GitHub
Vendor
GitHub
Risiko
medium
CVSS
6.5

Zusammenfassung

## Summary Anki's webview-based pages communicate with the Rust backend using an internal localhost API. Anki implements measures to prevent user scripts run in the reviewer/editor from accessing this API (https://github.com/ankitects/anki/pull/3925) but it inadvertently allows access to scripts included via iframes in the editor. While overall only a limited set of API methods are exposed, some such as…

Produkt

pip: aqt

Was tun?

Allgemeine, vorsichtige Schritte (bitte prüfe die offizielle Quelle für Details):

  • Prüfe Exponierung und plane Maßnahmen nach Risiko und Umfeld.
  • Identifiziere betroffene Produktversionen und prüfe, ob du betroffen bist.
  • Spiele Hersteller-Updates/Patches ein oder setze empfohlene Mitigations um.
  • Lies das offizielle Advisory für betroffene Versionen und konkrete Schritte.

Offizielles Advisory

Mehr dazu