Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

複数のEC-CUBE向け決済モジュールに脆弱性 - 特定URLアクセスでコード実行のおそれ

eコマースシステムのEC-CUBE向けに提供されている複数の決済モジュールにおいて、管理画面へログイン中のユーザーに特定URLへアクセスさせることで、任意のPHPコードを実行させることが可能となる脆弱性が明らかとなった。

脆弱性情報のポータルサイトであるJVNによれば、EC-CUBEペイメント事務局が提供する「EC-CUBEペイメント決済モジュール」やGMOペイメントゲートウェイが提供する「GMO-PG決済モジュール(PGマルチペイメントサービス)」の「2.12系」および「2.11系」に複数の脆弱性が含まれていることが明らかとなったもの。

管理画面において、「クロスサイトスクリプティング(XSS)」の脆弱性「CVE-2018-0657」と、入力値の検証に不備により、任意のPHPコードが実行される脆弱性「CVE-2018-0658」が存在。

これら脆弱性は、組み合わせて悪用することが可能で、管理画面へログインしているユーザーに特定のURLへアクセスさせることで、PHPコードを実行させることが可能になるという。

同脆弱性は、三井物産セキュアディレクションの佐藤元氏が情報処理推進機構(IPA)へ報告し、JPCERTコーディネーションセンターが調整を実施。それぞれ脆弱性を修正したアップデートが提供されている。

(Security NEXT - 2018/08/09 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Samba」に3件の脆弱性、アップデートがリリース
セブンイレブン向けネットプリントアプリに脆弱性
「Cisco DCNM」の深刻な脆弱性 - 研究者が詳細を公表
Chromeにアップデート、「クリティカル」の脆弱性を修正
監視ツール「Nagios XI」にアップデート - 複数脆弱性を修正
「Citrix ADC」更新が一部公開、SD-WAN製品にも影響 - 緩和策で問題も
「IE」に未修正のRCE脆弱性、ゼロデイ攻撃も - 「Windows 7」にも影響
トレンド製パスワード管理ソフトに情報漏洩の脆弱性
Oracle、定例更新をリリース - 334件の脆弱性に対処
「Citrix ADC」へのゼロデイ攻撃、国内でも11日より観測