「Movable Type」に複数の脆弱性 - アップデートで修正
シックス・アパートのコンテンツマネジメントシステム(CMS)である「Movable Type」に複数の脆弱性が明らかとなった。
管理画面へログイン後に細工されたURLへアクセスすると任意のスクリプトを実行されるおそれがあるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2022-45122」が判明したもの。
また編集権限を持つユーザーにより「Perl」のスクリプトを実行でき、OSコマンドの実行が可能となるコードインジェクションの脆弱性「CVE-2022-43660」が存在。パスワードリセット画面の特定部分に不正なリンクを設定されるおそれがある「CVE-2022-45113」についても明らかとなった。
共通脆弱性評価システム「CVSSv3.0」のベーススコアを見ると、今回判明した脆弱性において「CVE-2022-43660」がもっとも高く「7.2」、「CVE-2022-45122」が「6.1」、「CVE-2022-45113」が「4.7」と続いている。「CVE-2022-45113」「CVE-2022-45122」については、ブロードバンドセキュリティの志賀拓馬氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施した。
シックス・アパートでは、「Movable Type 7 r.5401」「同6.8.8」および「同Premium 1.54」をリリース。それぞれAdvanced版にもアップデートを用意した。脆弱性の修正のほか、機能の改善なども実施している。
(Security NEXT - 2022/11/22 )
ツイート
PR
関連記事
米当局、「Dell RP4VMs」や「GitLab」の脆弱性悪用に注意喚起
「Chrome」にセキュリティアップデート - 今月4度目の脆弱性対応
米国拠点でメルアカに不正アクセス - アダルトグッズメーカー
サイトが改ざん被害、無関係ページで不自然なアクセス増 - 藤田鍍金
理工学部でSSD紛失、内部に調査で取得した個人情報 - 慶大
JALシステム障害、原因はデータ誤消去 - 発覚おそれログ改ざん
DellのVM環境向け復旧製品にゼロデイ脆弱性 - 悪用報告も
「MS Edge」にアップデート - ゼロデイ含む脆弱性13件を解消
米当局、脆弱性悪用リストに4件追加 - ランサム対策製品の脆弱性も
「Firefox」にアップデート - ライブラリ起因の脆弱性に対処
