Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Joruri Gw」に任意のファイルをアップロードされる脆弱性

サイトブリッジが提供するグループウェア「Joruri Gw」に任意のファイルがアップロード可能となる脆弱性が含まれていることがわかった。

脆弱性情報のポータルサイトであるJVNによれば、任意のファイルがアップロード可能となる脆弱性「CVE-2018-0568」が判明したもの。

開発元のサイトブリッジでは、同脆弱性により、画像ファイルへ偽装されたPHPファイルがアップロードされるおそれがあるとしているが、PHPが稼働していないシステムであれば、同脆弱性の影響は受けないと説明している。

同脆弱性は、神戸デジタル・ラボの馬場将次氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施した。

同脆弱性に対してアップデートは用意されておらず、対策として「PHP」を実行するモジュールの削除や、PHPファイルを実行できないようウェブサーバの設定を変更することなどが対策として呼びかけられている。

(Security NEXT - 2018/04/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Apache Tomcat 9.0.24」が公開 - 「HTTP/2」向けに保護機能
「Apache HTTPD 2.4.41」がリリース - 「HTTP/2」関連など脆弱性6件を修正
「HTTP/2」の実装に複数脆弱性 - DoS攻撃手法が明らかに
「Bluetooth」に暗号化強度下げる「KNOB攻撃」が判明
スイッチ「Cisco Small Business 220」に複数の深刻な脆弱性
日本語などテキスト処理に脆弱性、Win XP以降に存在 - 報告者が詳細公表
「Firefox」にマスターパスワード認証が回避されるおそれ - アップデートを実施
F5製「BIG-IP」、構成によっては侵害のおそれ - 利用企業は早急に確認を
Adobe CC関連アプリに脆弱性 - 一部「クリティカル」も
「Adobe Experience Manager」に深刻な脆弱性 - SAMLで認証回避のおそれ