「bingo!CMS」に脆弱性、至急更新を - すでに悪用も
シフトテックが提供するコンテンツマネジメントシステム(CMS)の「bingo!CMS」に脆弱性が明らかとなった。すでに脆弱性の悪用が確認されているという。
認証を回避し、不正なコードを含むファイルのアップロードが可能となる脆弱性「CVE-2022-42458」が明らかとなったもの。アップロードされた不正なファイルを悪用することで、不正なファイルの作成、ファイルの改ざん、任意のスクリプトの実行などが可能となる。
周知を目的に同社が情報処理推進機構(IPA)へ報告。公表にあたりJPCERTコーディネーションセンターが調整を行った。同センターでは、共通脆弱性評価システム「CVSSv3.1」において同脆弱性のベーススコアを「7.5」と評価している。
同社では、脆弱性を修正した「同1.7.4.2」を公開。アップデートを呼びかけている。「同1.6.x」を利用している場合、本来バージョンアップライセンスが必要となるが、今回は無償で最新版を提供するという。
「同1.5」以下については、すでにサポートを終了しており、有償のバージョンアップが必要になる。
なお、クラウド版はすでに修正済みとしており、「bingo!CMSエンタープライズ版」「bingo!Express」は、今回の脆弱性の影響は受けないとしている。
(Security NEXT - 2022/10/11 )
ツイート
PR
関連記事
「PHP」に複数の「クリティカル」脆弱性 - アップデートで解消
エレコム製ルーターなどに複数脆弱性 - 21モデルに影響
スマホ向け「Microsoft Authenticator」、トークン漏洩のおそれ
「Exchange Server」に脆弱性 - すでに悪用を確認、パッチは準備中
Linuxカーネルにローカル権限昇格の脆弱性「Fragnesia」
Hitachi Vantaraのデータ統合分析基盤「Pentaho」に深刻な脆弱性
「VMware Fusion」に権限昇格の脆弱性 - 修正版を公開
「Chrome」で脆弱性79件を修正 - 14件が「クリティカル」
「Cisco Catalyst SD-WAN」に脆弱性、悪用も - 証跡保全と侵害調査を
SAP、5月の定例アップデート15件を公開 - 2件は「クリティカル」
