Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「EC-CUBE」向け決済モジュールに複数脆弱性

eコマースサイト向けコンテンツマネジメントシステム(CMS)の「EC-CUBE」向けに提供されている決済モジュール「ルミーズ決済モジュール」に複数の脆弱性が含まれていることが明らかとなった。

脆弱性情報のポータルサイトであるJVNによれば、ルミーズが「EC-CUBE 2.13」「同2.12」「同2.11」に提供する「ルミーズ決済モジュール3.0.12」にクロスサイトスクリプティング(XSS)の脆弱性「CVE-2019-6016」や、情報漏洩の脆弱性「CVE-2019-6017」が明らかとなったもの。

モジュールの一部機能が悪用され、ウェブブラウザ上で任意のスクリプトを実行されたり、製品に登録されている情報を取得されるおそれがある。

管理者権限やログインの有無にかかわらず、誰でも攻撃可能が可能。会員の登録有無にかかわらず、注文を行ったことがあるユーザーが被害を受けるおそれがあるという。また同モジュール利用環境では他決済方法にも影響を及ぼすおそれがある。

同脆弱性は、三井物産セキュアディレクションの佐藤元氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施。ルミーズでは、脆弱性を修正した「同3.0.13」をリリースしており、アップデートを呼びかけている。

(Security NEXT - 2019/10/07 ) このエントリーをはてなブックマークに追加

PR

関連記事

資金決済業者連携におけるクレカの不正防止対策GL - 日クレ協
小規模サイト、約1割「一切脆弱性対策せず」 - 対策不備で2割が被害経験
複数の釣り具通販サイトに不正アクセス - クレカ情報流出か
東電EPを偽装、「クレカでポイント」とだますフィッシング
宅配クリーニングに不正アクセス - 意図しない外部公開も
決済代行業者やコード決済事業者もPC IDSS準拠必須に
LINE、国外の個人データ保管やアクセス状況を説明 - 「ポリシー上に記載ある」
通販サイト「ゆとりの空間」、パスワード含む個人情報が流出か
アパレル資材B2Bサイトでクレカ情報流出か - アップロード機能の脆弱性突かれる
医療関連用品の通販サイトに不正アクセス - クレカ情報流出の可能性