高橋勇仁さんが analog にクロスサイトスクリプティング攻撃を許してしまう バグを発見しました。攻撃者からウェブサーバのログファイルに任意の文字列 を入力することは比較的容易です。この文字列が analog で解析された場合、 それは解析レポートに現れます。これを使って、攻撃者が任意の Javascript コードを、例えば、ある管理者が作成して第三者が読む analog の出力レポ ートに埋め込むことが出来ます。analog は既に危険な文字をエンコードして この種の攻撃を防ぐようにしていましたが、この際の変換が不完全でした。
この問題は上流では analog のバージョン 5.22 で修正されています。残念な がら、安定版 (stable) に含まれる古いバージョンに修正をバックポートする ことはあまりにも作業量が多く、断念しました。
直ぐに analog パッケージをアップグレードすることを薦めます。
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。