Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「EC-CUBE」にCSRFの脆弱性 - アップデートが公開

オープンソースのeコマースシステム「EC-CUBE」に脆弱性が存在し、悪用されると任意のPHPファイルをサーバ上へ作成されるおそれがあることがわかった。脆弱性を修正したアップデートが公開されている。

脆弱性情報のポータルサイトであるJVNによれば、「同2.13.3」から「2.11.0」までのバージョンにクロスサイトリクエストフォージェリの脆弱性「CVE-2015-5665」が存在するという。ログインしたユーザーが、細工を施されたページへアクセスすると、サーバ上に任意のPHPファイルを作成されるおそれがある。

開発元であるロックオンではアップデートや修正ファイルを公開した。今回の脆弱性は、トレードワークスの佐藤元氏が情報処理推進機構(IPA)へ報告。JPCERTコーディネーションセンターが調整を行った。

(Security NEXT - 2015/10/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

GNU Inetutils「telnetd」にRCE脆弱性 - アップデートを準備
HPE Aruba製スイッチ向けOSに認証回避など複数の脆弱性
米当局、Chromeゼロデイ脆弱性に注意喚起 - Chromium派生ブラウザも注意
連日「Chrome」が緊急アップデート - 前回未修正のゼロデイ脆弱性に対処
Apple、「iOS 16/15」向けにセキュリティ更新 - 悪用脆弱性を解消
Adobe、複数製品向けにアップデート - 深刻な脆弱性を修正
Adobe、11製品にセキュリティ更新 - 「クリティカル」脆弱性など修正
「AdGuard Home」に深刻な脆弱性 - 修正版が公開
GitLab、セキュリティアップデートを公開 - 脆弱性15件に対応
Veeam製バックアップ管理ソフトに深刻な脆弱性 - アップデートが公開