国交省の「国土数値情報データ変換ツール」に脆弱性 - 削除呼びかけ
国土交通省の「国土数値情報データ変換ツール」に脆弱性が明らかとなった。同省では同ツールの利用を中止し、削除するよう呼びかけている。
同ツールは、国土数値情報をシェープファイル形式に変換できるソフトウェア。JPGIS準拠データに対応したGISアプリケーションが普及するまでの暫定措置として無償提供を行っていた。
今回あらたに細工された「XMLファイル」を読み込むと任意のファイルにアクセスされるおそれがあるXML外部実体参照(XXE)の脆弱性「CVE-2023-25955」が明らかとなったもの。
JPCERTコーディネーションセンターでは共通脆弱性評価システム「CVSSv3.0」のベーススコアは「2.5」と評価している。
NECの外山拓氏、松本康平氏より情報処理推進機構(IPA)に報告があり、JPCERTコーディネーションセンターが調整を実施した。脆弱性の判明を受け、国土交通省では同ツールの公開を中止。製品の使用を中止し、同ツールを削除するよう呼びかけている。
(Security NEXT - 2023/04/05 )
ツイート
PR
関連記事
一部高齢者調査票が所在不明、民生委員が誤廃棄か - 西宮市
国交省にサイバー攻撃、ネットワーク経由で内閣府に影響
包装資材の通販サイトで侵害被害 - 詳細は調査中
「Spring Framework」「Spring Security」に認可回避の脆弱性
「NVIDIA Triton」に深刻な脆弱性 - アップデートで修正
最新OS「iOS/iPadOS 26」公開 - 旧OSではゼロデイ脆弱性を解消
Apple、「macOS Tahoe 26」で脆弱性77件を修正 - 旧OSも更新
県立高の林間学校で生徒名簿を紛失 - 埼玉県
小学校で2年分の心臓検診診断票が所在不明 - 名古屋市
イベント募集の関連ファイルに無関係の20年前登記情報 - 福山市