「Movable Type」に複数の脆弱性 - アップデートで修正
シックス・アパートのコンテンツマネジメントシステム(CMS)である「Movable Type」に複数の脆弱性が明らかとなった。
管理画面へログイン後に細工されたURLへアクセスすると任意のスクリプトを実行されるおそれがあるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2022-45122」が判明したもの。
また編集権限を持つユーザーにより「Perl」のスクリプトを実行でき、OSコマンドの実行が可能となるコードインジェクションの脆弱性「CVE-2022-43660」が存在。パスワードリセット画面の特定部分に不正なリンクを設定されるおそれがある「CVE-2022-45113」についても明らかとなった。
共通脆弱性評価システム「CVSSv3.0」のベーススコアを見ると、今回判明した脆弱性において「CVE-2022-43660」がもっとも高く「7.2」、「CVE-2022-45122」が「6.1」、「CVE-2022-45113」が「4.7」と続いている。「CVE-2022-45113」「CVE-2022-45122」については、ブロードバンドセキュリティの志賀拓馬氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施した。
シックス・アパートでは、「Movable Type 7 r.5401」「同6.8.8」および「同Premium 1.54」をリリース。それぞれAdvanced版にもアップデートを用意した。脆弱性の修正のほか、機能の改善なども実施している。
(Security NEXT - 2022/11/22 )
ツイート
PR
関連記事
情報流出の可能性、影響範囲など調査 - 農業用温室メーカー
移送作業日と勘違い、歯科健診記録票を誤って廃棄 - 杉並区
研修案内メール誤送信で就農者のメアド流出 - 松山市
地域を超えるサイバー攻撃、日チェコ協力で高まるレジリエンス
「Cisco Secure Workload」に複数の深刻な脆弱性 - 修正版を提供
「Cisco Crosswork」にクリティカル脆弱性 - アップデートを公開
「MLflow」脆弱性の悪用を確認 - 米当局が注意喚起
Oracle、月例パッチを公開 - 900件以上の脆弱性に対処
Oracle、四半期定例パッチを公開 - のべ1449件の修正実施
「NetScaler ADC/Gateway」に認証回避の脆弱性 - 重要度「クリティカル」
