セキュリティ勧告:Qt declarativeモジュールTextコンポーネントパーサーのタグサイズ検証不備
12月 04, 2025 by Qt Group 日本オフィス | Comments
Qt declarativeモジュールのTextコンポーネントパーサーにおける入力指定数量の不適切な検証の脆弱性が発見され、CVE ID CVE-2025-12385が割り当てられました。
影響を受けるバージョン: Qt 5.0.0 から 6.5.10 まで、6.6.0 から 6.8.5 まで、6.9.0 から 6.10.0 まで
影響: Windows、MacOS、Linux、iOS、Android、x86、ARM、64ビット、32ビット環境におけるQtの入力指定量検証不備により、制限やスロットリングなしのリソース割り当てが発生し、過剰な割り当てを引き起こす可能性があります。
この問題はQt QuickのTextコンポーネント利用者に影響します。<img>タグの幅と高さの検証不足により、アプリケーションが応答しなくなる可能性があります。
CVSS 4.0 スコア: 8.7
ベクター文字列: CVSS:4.0/AV:N/AC:L/AT:N/ PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
緩和策: Qt Quick Text コンポーネントへの全入力が信頼できるソースからのみであることを保証するか、リッチテキストを必要としない全テキストラベルが明示的にプレーンテキスト形式を使用していることを確認してください。
解決策: 以下のパッチを適用するか、Qt 6.10.1、6.8.6、または 6.5.11 に更新してください。
パッチ
- dev: codereview.qt-project.org/c/qt/qtdeclarative/+/687239 および
codereview.qt-project.org/c/qt/qtdeclarative/+/687766 - Qt 6.10: codereview.qt-project.org/c/qt/qtdeclarative/+/687935 および
codereview.qt-project.org/c/qt/qtdeclarative/+/687936
またはdownload.qt.io/official_releases/qt/6.10/CVE-2025-12385-qtdeclarative-6.10-0001.diffとdownload.qt.io/official_releases/qt/6.10/CVE-2025-12385-qtdeclarative-6.10-0002.diff - Qt 6.9:codereview.qt-project.org/c/qt/qtdeclarative/+/692460 と
codereview.qt-project.org/c/qt/qtdeclarative/+/690033 または download.qt.io/official_releases/qt/6.9/CVE-2025-12385-qtdeclarative-6.9-0001.diffとdownload.qt.io/official_releases/qt/6.9/CVE-2025-12385-qtdeclarative-6.9-0002.diff - Qt 6.8: codereview.qt-project.org/c/qt/tqtc-qtdeclarative/+/687955 と
codereview.qt-project.org/c/qt/tqtc-qtdeclarative/+/687954 または
download.qt.io/official_releases/qt/6.8/CVE-2025-12385-qtdeclarative-6.8-0001.diffと
download.qt.io/official_releases/qt/6.8/CVE-2025-12385-qtdeclarative-6.8-0002.diff - Qt 6.5: codereview.qt-project.org/c/qt/tqtc-qtdeclarative/+/688673 および
codereview.qt-project.org/c/qt/tqtc-qtdeclarative/+/688672 ま
たはdownload.qt.io/official_releases/qt/6.5/CVE-2025-12385-qtdeclarative-6.5-0001.diffおよび
download.qt.io/official_releases/qt/6.5/CVE-2025-12385-qtdeclarative-6.5-0002.diff
Blog Topics:
Comments
Subscribe to our newsletter
Subscribe Newsletter
Try Qt 6.10 Now!
Download the latest release here: www.qt.io/download.
Qt 6.10 is now available, with new features and improvements for application developers and device creators.
We're Hiring
Check out all our open positions here and follow us on Instagram to see what it's like to be #QtPeople.