CVE-2025-13947 後に WebKitGTK および WPE で信頼されたファイルのドラッグ&ドロップを復元するための調査および CI ノートブック。
CVE-2025-13947(WSA-2025-0009、GHSA-j77f-3hf7-7rvg)により、WebKitGTK のドラッグ&ドロップを通じて Web コンテンツがローカルファイルの内容を読み取れる状態でした。上流の修正である bugs.webkit.org 303434 は広範な無効化でした。allowsFileAccess() がすべての非 Cocoa ポートで false を返すため、ユーザーがファイルマネージャーからアップロード先に自分のファイルをドラッグした場合を含め、すべてのドロップで dataTransfer.files が空になります。Epiphany 系ブラウザや組み込み WebKitGTK のアップロード UI はこの機能を失いました。Bug 320301 は同じリグレッションに関するエンドユーザーからの報告です。
機能を無効化するのではなく、プラットフォーム境界で信頼を分割します。エンジンフォーク sirredbeard/WebKit のブランチ gtk-dnd-file-access-reenable に 1 つのコミットがあります。
SelectionData::setURIList() は uri-list の行をファイル名に昇格させなくなりました。ファイルの許可は、2 つの UIProcess ドロップターゲットと IPC デコードで使用される明示的なセッターからのみ提供されます。allowsFileAccess() は、GTK および WPE での実際のファイルドラッグの場合にのみ を返します。trueGdkFileList が並行する uri-list よりも優先され、同じファイル URI ホストチェックが両方のパスに適用されます。file:// 行を除去し、GdkFileList をエクスポートしません。file://host/path は、ホストが空または localhost でない限り拒否されます。filenames は独自のフィールドとして IPC を通過し、Web プロセスのコピーはドラッグ開始時にクリアされます。Web 作成のドラッグソースはファイル内容を取得できません。外部ファイルのユーザードロップは dataTransfer.files を許可します。クリップボード監査が完了するまで、貼り付けは無効のままです。
2026-09-03 に上流へ提出済み。
2fd5c6cb7ea7、ツリー bc272e2a5ebe、現在の上流 main 上d364838bce86 で記録済み。現在のツリーでの再実行が予定されています。findings/findings/upstream-strategy.mdfindings/testing-plan.mdbug_report.md.github/copilot-instructions.mdmain 上に単一のスカッシュコミット、他のブランチはありません。エンジンのみのアプローチに先行したパッケージングおよび GUI 検証機構は削除されました。findings/ には結論が散文で保持されています。