KDDIの配布したサンプルCGIに脆弱性 - 修正版が公開
KDDIがウェブサイト上で配布していたCGIのサンプルプログラムに、脆弱性が発見された。同社では修正版の公開を開始している。
問題となったプログラムは、画像や着信メロディをau携帯電話でダウンロード、保存するために提供していたCGI。同社運営サイトEZfactoryで配布していた。
プログラムには、ディレクトリトラバーサルの脆弱性が含まれており、ネットワークを通じて、CGIを設置しているサーバ内のファイルへ認証なく第三者によりアクセスされ、情報漏洩などが発生するおそれがある。
同社では、ファイル名についてスラッシュの利用を制限し、問題を解消したプログラム「ダウンロードCGIセキュリティ対策版」を用意。ウェブサイト上で配布を開始しており、改修など不正アクセスの予防措置を実施するよう呼びかけている。
EZfactory
http://www.au.kddi.com/ezfactory/
KDDI
http://www.kddi.com/
(Security NEXT - 2007/07/10 )
ツイート
PR
関連記事
「Chrome」にアップデート - 「高」脆弱性12件に対処
Perl向けX.509証明書処理モジュールに脆弱性 - 更新版で修正
「WordPress」「Langflow」の脆弱性悪用に警戒を - 米当局が注意喚起
Adobe、アドバイザリ12件で脆弱性89件に対応
児童発達支援センターで個人情報含む文書を誤廃棄 - 古河市
委託先の就職試験対策サイトがランサムウェア被害 - 福岡大
個人情報を誤提供、システムの改修テストで - 農林中金
2017年以前のFeliCa一部ICチップに脆弱性 - 漏洩や改ざんのおそれ
「WordPress」に複数の脆弱性 - 連鎖でRCEのおそれ
Node.js向け解凍ライブラリにDoS脆弱性 - ディスク枯渇のおそれ
