「OpenPNE」に深刻な脆弱性 - 任意のPHPコードを実行されるおそれ
SNSサイトを作成できるオープンソースのCMS「OpenPNE」に、任意のPHPコードを実行できる脆弱性が含まれていることがわかった。
同ソフトの自動ログイン機能で利用する「Cookie」の処理に、PHPオブジェクトインジェクションの脆弱性「CVE-2013-5350」が存在していることが判明したもの。任意の「PHPコード」を実行されるおそれがある。
影響を受けるのは、「同3.6.13」や「同3.8.9」で、以前のバージョンも含まれる。同ソフトの開発を行っているOpenPNEプロジェクトでは、脆弱性を修正したアップデートや修正パッチの提供を開始した。
今回の脆弱性は、SecuniaのEgidio Romano氏が情報処理推進機構(IPA)へ報告。修正にあたり、JPCERTコーディネーションセンターが調整を行った。
(Security NEXT - 2014/01/27 )
ツイート
PR
関連記事
「VMware ESX」「VMware vCenter」に深刻な脆弱性 - 修正版が公開
「macOS Tahoe 26.6」を公開 - 脆弱性155件を修正
「Node.js」セキュリティ更新の公開が延期 - 7月29日以降を予定
「Apache Axis2/Java」のクラスタリング機能に脆弱性
NVIDIA「VIRTIO-Net」に脆弱性 - VM利用者によるコード実行のおそれ
「Adobe Bridge」「Adobe Format Plugins」に脆弱性 - 修正版を公開
Apple、「iOS 26.6」「iPadOS 26.6」公開 - 脆弱性87件を修正
「TeamCity」に深刻な脆弱性 - アップデートで修正
「VeloCloud Orchestrator」に脆弱性、悪用を確認 - 侵害調査を
米当局、「FortiOS」「VeloCloud Orchestrator」の脆弱性悪用を確認
