Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「baserCMS」にOSコマンドインジェクションなど3件の脆弱性

オープンソースのコンテンツマネジメントシステム(CMS)である「baserCMS」に、複数の脆弱性が明らかになった。最新版へのアップデートを呼びかけている。

脆弱性情報のポータルサイトであるJVNによれば、3件の脆弱性が明らかとなったもの。「CVE-2021-20682」は、OSコマンドインジェクションの脆弱性。同製品の管理者権限があり、悪意のあるプラグインをアップロードすることで任意のOSコマンドが実行可能となる。今回判明した脆弱性ではもっとも共通脆弱性評価システム「CVSSv3.0」のベーススコアが高く、「7.2」とレーティングされている。

また編集画面などに「JavaScript」の入力制限における不備の脆弱性「CVE-2021-20681」「CVE-2021-20683」が明らかとなっている。CVSSv3基本値はいずれも「5.4」。

いずれも外部より情報処理推進機構(IPA)に対して報告があったもので、JPCERTコーディネーションセンターが調整を実施した。開発者は、これら脆弱性を修正した「同4.4.5」をリリース。アップデートが呼びかけられている。

(Security NEXT - 2021/03/30 ) このエントリーをはてなブックマークに追加

PR

関連記事

一部「SonicOS」のSSL VPNに脆弱性 - DoS攻撃のおそれ
「Chrome」にアップデート - セキュリティ関連の修正4件
「BentoML」に深刻な脆弱性 ─ ファイルアップロード処理に起因
SAML認証ライブラリ「Node-SAML」に再度深刻な脆弱性
「VMware vCenter」にDoS脆弱性 - アップデートをリリース
海外拠点を直接支援するセキュサービスを拡充 - KDDIとラック
「PowerDNS Recursor」にDNSキャッシュポイズニングの脆弱性
「Cisco ISE」「PaperCut NG/MF」の脆弱性狙う攻撃に注意
「Cisco ISE」の複数脆弱性を狙う攻撃が発生 - 早急に対処を
Bitnamiの一部「Helm Chart」に脆弱性 - 機密情報漏洩のおそれ