Skip to content

URL in message can be assigned to another website, resulting making fake link / メッセージ中のURLに別のURLを割り当てることができ、偽装リンクが可能になっている #161

@jet2jet

Description

@jet2jet

When creating new message (post), a URL in the message will become a hyper-link automatically and we can remove the hyper-link manually. However, after removing, another URL can be assigned to existing URL text, so the 'fake' link can be generated easily, and it seems that its message can be posted as-is (without any errors), resulting the fake link remains. I suspect there may be security concerns about this.
* It may be a problem for the Bluesky system, but I'll create an issue here first.

Steps:

  1. Input any URL in the post box
  2. Remove the hyper-link by clicking 'unlink' button
  3. Select the URL (which should be a plain text)
  4. Click 'link' button and input another URL
  5. A fake link will be inputted in the post box

メッセージを作成する際、メッセージ中のURLは自動的にハイパーリンクになり、ツールバーボタンで解除することができますが、解除後のURLに対して別のURLを当てることができ、偽装リンクが容易に作成可能で、しかもそのメッセージはそのまま投稿可能で偽装リンクも残るようです。このことはセキュリティ上の懸念があるのではと考えています。
※ Bluesky側の問題の可能性もありますが、ひとまずここで報告してみます。

再現手順:

  1. 適当なURLを投稿入力欄に入力する
  2. 「アンリンク」ボタンでハイパーリンクを削除する
  3. (書式なしテキストになっている)URLを範囲選択する
  4. 「リンク」ボタンをクリックして別のURLを入力する
  5. 偽装リンクが投稿欄にできる

Image:

Image

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions