
Google Cloud Vertex AI Python SDK(バージョン1.98.0~1.130.9)における、認証不要の格納型XSS脆弱性を公開し、詳細に説明します。
このツールは、セキュリティ問題CVE-2026-2472の技術的な概念実証(PoC)を示します。この問題は、Google Cloud PlatformのVertex AI Python SDKに影響を与えます。これは、JupyterおよびColabノートブックで使用されるSDKの一部における、認証なしで保存型クロスサイトスクリプティング(XSS)の脆弱性に関するものです。
このソフトウェアは、この脆弱性がどのようにトリガーされるかを確認するのに役立ちます。Windows上で動作し、コーディングの知識は必要ありません。リスクを理解するために、自分のシステムで安全にテストできます。
開始する前に、PCが以下の要件を満たしていることを確認してください。
このダウンロードには以下が含まれています:
スクリプトは、攻撃者がSDKを介してJupyterまたはColabノートブックセッションに悪意のあるコンテンツを注入する方法をシミュレートします。
このセクションでは、コーディング経験がなくても、Windows PCでソフトウェアをダウンロード、インストール、実行する方法をステップバイステップで説明します。
以下のリンクまたは上部のボタンをクリックして、公式リリースページを開きます:
リリースページで最新バージョンを見つけます。これは、ファイルアーカイブ(通常は.zip)またはファイルを含むフォルダとして表示されます。
ファイルをクリックしてダウンロードします。デスクトップやダウンロードフォルダなど、見つけやすい場所に保存します。
ダウンロードが完了したら、PC上の.zipファイルまたはフォルダを見つけます。
これによりファイルが展開され、使用できるようになります。
このツールはPythonスクリプトを使用します。Python 3.8以降がインストールされている必要があります。
Pythonがインストールされているか確認するには:
cmd と入力し、コマンドプロンプトを開くpython --version と入力し、Enterキーを押すバージョン番号が3.8以上表示された場合は、この手順をスキップしてください。
Pythonがインストールされていない場合、またはバージョンが古い場合:
スクリプトには、Python Package Index(PyPI)から特定のPythonパッケージが必要です。
インストールするには:
cd path\to\folder と入力して、ファイルを解凍したフォルダに移動(path\to\folder を実際のフォルダの場所に置き換え)pip install -r requirements.txt
これにより、プログラムに必要なすべてのライブラリがダウンロードされ、インストールされます。
コマンドプロンプトで、プロジェクトフォルダ内で次のコマンドを実行:
python main.py
これでデモンストレーションスクリプトが開始されます。
スクリプトは脆弱性をシミュレートし、何が起こっているかを説明するメッセージを表示します。画面の指示に従ってテスト結果を確認してください。
XSSは、攻撃者がWebサイトやアプリケーションに悪意のあるスクリプトを注入するセキュリティ上の欠陥です。攻撃者のコードはブラウザやアプリ内で実行され、害を及ぼす可能性があります。
このツールは、JupyterやColabなどのノートブックで使用されるGoogle CloudのVertex AI SDKでXSSが発生する方法の1つを示しています。
攻撃者がこの脆弱性を利用すると、ログインしなくても有害なスクリプトを実行する可能性があります。データの盗難やその他の攻撃につながる可能性があります。
このPoCは、ユーザーと開発者がシステムをより適切に保護できるように認識を高めます。
以下のリリースページにアクセスしてファイルをダウンロード:
このリポジトリは、クラウドプラットフォームのセキュリティに関する研究と教育を目的としています。Google Cloud PlatformのVertex AI SDKに影響を与える問題CVE-2026-2472を対象としています。
質問や問題については、GitHub Issuesページを利用してください: