「PHP FormMail Generator」由来のコードに複数の脆弱性
PHPコードの生成サービス「PHP FormMail Generator」が提供したコードに複数の脆弱性が含まれていることがわかった。セキュリティ機関が注意を呼びかけている。
サービスを通じて作成されたコードに、「クロスサイトスクリプティング(XSS)」の脆弱性「CVE-2016-9493」や、アップロードするファイルのチェック処理における脆弱性「CVE-2016-9492」が存在することが判明したもの。
2016年12月17日以前に同サービスで生成したコードに影響がある。また「CVE-2016-9492」については修正されたが、「CVE-2016-9493」への対応状況は不明だという。
セキュリティ機関では、影響を受けるコードを利用している場合は、フォームを再度生成しなおすか、手動でパッチを適用するよう注意喚起を実施。「CVE-2016-9493」に関しては独自に対策を講じるか、他フォームを使用することを検討するよう求めている。
(Security NEXT - 2017/03/09 )
ツイート
関連リンク
PR
関連記事
「ServiceNow」に深刻な脆弱性 - 2025年10月更新で修正済み
悪用リストに脆弱性4件登録 - サポートツールやPBXなど3製品
脆弱性管理ツール「Rapid7 InsightVM」に脆弱性 - 認証回避のおそれ
「Chrome」に重要度「高」脆弱性が2件 - アップデートを公開
「Raspberry Pi」向け無線LAN管理ツールに脆弱性 - 修正版が公開
「vLLM」に深刻なRCE脆弱性 - 動画を扱う環境に影響
「SandboxJS」にあらたなサンドボックス回避脆弱性 - 再度修正を実施
LAN側からtelnet有効化できるマニュアル未記載機能 - NETGEAR製EOLルータ
「Apache Hadoop HDFS」に脆弱性 - アップデートが公開
直近更新で修正された「OpenSSL」脆弱性、「クリティカル」との評価も
