背景
本プラグインは libavif-Xcode(link-u フォーク)の 0.9.0-dav1d を参照している。
NVD / スキャナ上、libavif < 1.3.0 は CVE-2025-48174 / CVE-2025-48175 の対象として報告されることがある。ただし両 CVE の脆弱な関数はエンコード側(avifImageRGBToYUV / avifRWStream の makeRoom)であり、本プラグインはデコード専用のため到達不能。CVSS も 4.5 (Medium, AV:L/AC:H) で、Critical 表示はスキャナラベルによる過大評価となり得る。
Glenwood 試用取り込み(https://github.com/link-u/Glenwood_iOS/pull/360)では本 CVE を 既知・許容(スコープ外) とした。現本番(0.0.5)も同一 libavif-Xcode のため、当該変更でリスクは増加しない。
それでも、デコーダは信頼できないネットワークデータを扱うため、0.9 系以降に蓄積されたデコード側の堅牢化修正を取り込む価値がある。
目的
link-u/libavif-Xcode を libavif >= 1.3.0 相当へ更新し、併せて dav1d も更新する(※ libavif-Xcode は Issues 無効のため、本リポジトリで追跡する)
- 更新後タグを切り、本プラグインから参照する
- 消費アプリへの取り込み手順を文書化する
受け入れ条件
関連
背景
本プラグインは
libavif-Xcode(link-u フォーク)の0.9.0-dav1dを参照している。NVD / スキャナ上、
libavif < 1.3.0は CVE-2025-48174 / CVE-2025-48175 の対象として報告されることがある。ただし両 CVE の脆弱な関数はエンコード側(avifImageRGBToYUV/avifRWStreamのmakeRoom)であり、本プラグインはデコード専用のため到達不能。CVSS も 4.5 (Medium, AV:L/AC:H) で、Critical 表示はスキャナラベルによる過大評価となり得る。Glenwood 試用取り込み(https://github.com/link-u/Glenwood_iOS/pull/360)では本 CVE を 既知・許容(スコープ外) とした。現本番(0.0.5)も同一
libavif-Xcodeのため、当該変更でリスクは増加しない。それでも、デコーダは信頼できないネットワークデータを扱うため、0.9 系以降に蓄積されたデコード側の堅牢化修正を取り込む価値がある。
目的
link-u/libavif-Xcodeを libavif >= 1.3.0 相当へ更新し、併せて dav1d も更新する(※libavif-Xcodeは Issues 無効のため、本リポジトリで追跡する)受け入れ条件
libavif-Xcodeのタグ / バージョンが存在する関連