ヘッドレスCMS「Directus」に権限昇格の脆弱性 - アップデートが公開
ヘッドレスCMSの「Directus」に権限昇格が可能となる脆弱性が明らかとなった。アップデートが提供されている。
「同9.6.0」および以前のバージョンのファイルアップロード機能に、「クロスサイトスクリプティング(XSS)」の脆弱性「CVE-2022-24814」が明らかとなったもの。
脆弱性を悪用して細工したHTMLファイルをアップロードし、任意の「JavaScript」を実行させることが可能。GitHubによる共通脆弱性評価システム「CVSSv3.1」のベーススコアは「8.8」と評価されている。NVDによる評価は「6.1」。
以前、類似の脆弱性「CVE-2022-22116」「CVE-2022-22117」が明らかとなり、1月に公開された「同9.4.2」にて対策が施されたが、対応が不十分でバイパスが可能だったという。
同月にSynopsysの研究者が脆弱性を発見し、報告。開発チームでは脆弱性に対処した「同9.7.0」を3月にリリースした。その後も更新が実施されており、4月14日の段階で最新版は「同9.8.0」となっている。
(Security NEXT - 2022/04/14 )
ツイート
関連リンク
PR
関連記事
「IBM Backup, Recovery and Media Services for i」に権限昇格の脆弱性
米当局、Linuxカーネルの脆弱性悪用に注意喚起
Googleグループ57件が公開設定、個人情報が外部閲覧状態に - ダイソー
「Chrome」にアップデート - 3件のセキュリティ修正
「NetScaler ADC」「同Gateway」に深刻な脆弱性 - 早急に対応を
Trend Micro「Apex Central」に深刻な脆弱性 - 修正パッチをリリース
Apple製品の脆弱性に攻撃 - 2〜3月に修正済みも情報公開は6月
案内メール誤送信で顧客のメアドが流出 - アルバイトタイムス
サイト改ざんで異なるページを表示 - アルパインツアーサービス
高校で生徒の成績情報などをTeamsに誤アップロード - 千葉県