Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Movable Type」に複数の脆弱性 - アップデートで修正

シックス・アパートのコンテンツマネジメントシステム(CMS)である「Movable Type」に複数の脆弱性が明らかとなった。

管理画面へログイン後に細工されたURLへアクセスすると任意のスクリプトを実行されるおそれがあるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2022-45122」が判明したもの。

また編集権限を持つユーザーにより「Perl」のスクリプトを実行でき、OSコマンドの実行が可能となるコードインジェクションの脆弱性「CVE-2022-43660」が存在。パスワードリセット画面の特定部分に不正なリンクを設定されるおそれがある「CVE-2022-45113」についても明らかとなった。

共通脆弱性評価システム「CVSSv3.0」のベーススコアを見ると、今回判明した脆弱性において「CVE-2022-43660」がもっとも高く「7.2」、「CVE-2022-45122」が「6.1」、「CVE-2022-45113」が「4.7」と続いている。「CVE-2022-45113」「CVE-2022-45122」については、ブロードバンドセキュリティの志賀拓馬氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施した。

シックス・アパートでは、「Movable Type 7 r.5401」「同6.8.8」および「同Premium 1.54」をリリース。それぞれAdvanced版にもアップデートを用意した。脆弱性の修正のほか、機能の改善なども実施している。

(Security NEXT - 2022/11/22 ) このエントリーをはてなブックマークに追加

PR

関連記事

クラウドに不正アクセス、個人情報流出の可能性 - マイナビ
ファイル転送製品「FileZen」にRCE脆弱性 - すでに悪用被害も
JNSA、SecBoK人材スキルマップ2025年度版を公開 - 15の役割に再編
リフト券システムがランサム被害、個人情報流出の可能性 - ガーラ湯沢
手荷物配送サービス予約システムに攻撃、個人情報流出の可能性 - JAL
「SandboxJS」に脆弱性 - 1月下旬以降「クリティカル」7件目
「SandboxJS」に新たなクリティカル脆弱性4件 - 修正実施
「SolarWinds WHD」など4製品の脆弱性悪用に注意喚起 - 米当局
メール誤送信で婚活イベント参加者のメアドが流出 - 鹿児島市
引越し見積もりシステムで個人情報流出の可能性 - アットホーム