「PHP FormMail Generator」由来のコードに複数の脆弱性
PHPコードの生成サービス「PHP FormMail Generator」が提供したコードに複数の脆弱性が含まれていることがわかった。セキュリティ機関が注意を呼びかけている。
サービスを通じて作成されたコードに、「クロスサイトスクリプティング(XSS)」の脆弱性「CVE-2016-9493」や、アップロードするファイルのチェック処理における脆弱性「CVE-2016-9492」が存在することが判明したもの。
2016年12月17日以前に同サービスで生成したコードに影響がある。また「CVE-2016-9492」については修正されたが、「CVE-2016-9493」への対応状況は不明だという。
セキュリティ機関では、影響を受けるコードを利用している場合は、フォームを再度生成しなおすか、手動でパッチを適用するよう注意喚起を実施。「CVE-2016-9493」に関しては独自に対策を講じるか、他フォームを使用することを検討するよう求めている。
(Security NEXT - 2017/03/09 )
ツイート
関連リンク
PR
関連記事
PHPにセキュリティ更新 - 「PHP 7.4.14」「同7.3.26」が公開
NVIDIAのGPUドライバに複数脆弱性 - vGPUソフトウェアにも
「Firefox」に深刻な脆弱性 - Android版にも影響
「Chrome 87.0.4280.141」が公開 - セキュリティに関する16件の修正を実施
ウェブセキュリティ製品に複数脆弱性 - トレンド
NEC製サーバの監視インタフェースに脆弱性 - 「IPMI over LAN」の利用停止を
NECプラットフォームズ製のIP-PBXサーバに深刻な脆弱性
「SolarWinds Orion」のAPIに認証回避のおそれ
Veritas製バックアップ製品に脆弱性 - 他社類似脆弱性にも注意
OpenSSLにアップデート、重要度「低」の脆弱性4件に対応