Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

メールフォーム用CGIにコマンドインジェクションの脆弱性

futomiが提供するCGIプログラム「MP Form Mail CGI eCommerce版」に「OSコマンドインジェクション」の脆弱性が含まれていることが判明した。脆弱性を解消したアップデートが提供されている。

同製品は、ウェブフォームよりメールを送信するためのCGIプログラム。脆弱性情報のポータルサイトであるJVNによれば、「同2.0.13」およびそれ以前のバージョンに任意のOSコマンドが実行可能となる脆弱性「CVE-2018-0514」が明らかとなったという。

同脆弱性は、三井物産セキュアディレクションの一ノ瀬太樹氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施した。開発元より脆弱性を修正したアップデートが提供されている。

(Security NEXT - 2018/02/08 ) このエントリーをはてなブックマークに追加

PR

関連記事

ブラウザ「Edge」に未修正の脆弱性 - 報告から90日経過、Googleが公表
Gemalto製ライセンス管理製品に複数脆弱性 - ドングル接続時にFWを開放、RCEのおそれ
「ウイルスバスター」導入環境にdllハイジャックの脆弱性
MS、月例パッチで50件の脆弱性を修正 - 一部公開済みの脆弱性も
「Adobe Acrobat/Reader」にセキュリティ更新 - 脆弱性41件を修正
「Adobe Experience Manager」にセキュリティアップデート
Adobe、「Acrobat/Reader」のセキュリティアップデートを2月13日に公開予定
VMware製仮想アプライアンス6製品、「Meltdown」「Spectre」が影響
Intel、脆弱性「Spectre」を軽減する「Skylake」向けマイクロコードをリリース
「WordPress」にDoS攻撃を受けるおそれ、研究者が指摘