「Movable Type」向け会員制サイト構築用プラグインなどにSQLiの脆弱性
アークウェブが提供する「Movable Type」向けプラグイン「A-Member」「A-Reserve」に「SQLインジェクション」の脆弱性が含まれていることがわかった。
会員制サイトを構築するためのプラグインである「A-Member」に「CVE-2017-10898」が判明したほか、予約サイトの機能を提供する「A-Reserve」に「CVE-2017-10899」が明らかとなった。同プラグインを利用したページより不正にデータベースを操作されるおそれがある。
これら脆弱性は、STNetの渡邉優太氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整した。
アークウェブでは修正版として「A-Member 3.8.7」「A-Reserve 3.8.7」を11月20日より提供しており、アップデートを強く推奨している。
(Security NEXT - 2017/11/30 )
ツイート
関連リンク
PR
関連記事
バックアップ運用管理製品「Veeam ONE」に深刻な脆弱性
「Veeam ONE」にアップデート - クリティカル脆弱性を解消
「Chrome」が「クリティカル」含む脆弱性7件を修正
「Adobe Campaign Classic」に深刻な脆弱性3件 - 早急に更新を
「Apache Struts」にDoS脆弱性 - メモリ枯渇のおそれ
「SKYSEA Client View」などに複数脆弱性 - 修正版を提供
ウェブサーバ向け「WebLogic」連携モジュールの脆弱性悪用に注意
「Zscaler Client Connector」に深刻な脆弱性 - 既存更新で修正済み
「OAuth2 Proxy」に認証回避の脆弱性 - 修正版は未公開
IBMの「AIX」「PowerVM VIOS」に多数脆弱性 - 修正版を提供
