国交省の「国土数値情報データ変換ツール」に脆弱性 - 削除呼びかけ
国土交通省の「国土数値情報データ変換ツール」に脆弱性が明らかとなった。同省では同ツールの利用を中止し、削除するよう呼びかけている。
同ツールは、国土数値情報をシェープファイル形式に変換できるソフトウェア。JPGIS準拠データに対応したGISアプリケーションが普及するまでの暫定措置として無償提供を行っていた。
今回あらたに細工された「XMLファイル」を読み込むと任意のファイルにアクセスされるおそれがあるXML外部実体参照(XXE)の脆弱性「CVE-2023-25955」が明らかとなったもの。
JPCERTコーディネーションセンターでは共通脆弱性評価システム「CVSSv3.0」のベーススコアは「2.5」と評価している。
NECの外山拓氏、松本康平氏より情報処理推進機構(IPA)に報告があり、JPCERTコーディネーションセンターが調整を実施した。脆弱性の判明を受け、国土交通省では同ツールの公開を中止。製品の使用を中止し、同ツールを削除するよう呼びかけている。
(Security NEXT - 2023/04/05 )
ツイート
PR
関連記事
ランサム被害で情報流出、調査や復旧作業を継続 - 丸菱HD
「LiquidFiles」に脆弱性 - FTP経由で権限取得のおそれ
PHP向けDBライブラリ「ADOdb」の「SQLite3ドライバ」に深刻な脆弱性
8月の定例パッチ公開は日本時間8月13日 - 「盆休み」直撃
夏季休暇に備えてセキュリティ対策の見直しを
「制御システムセキュリティカンファレンス2026」が2月開催 - 講演募集を開始
観光業界向けオンラインメディアが改ざん被害 - 外部サイトへ誘導
元従業員が内部資料を持出、情報提供から判明 - リクルート
配達予定通知など行う佐川急便の会員制サービスにPWリスト攻撃
Palo Alto「GlobalProtect App」に無効化できる脆弱性 - Linux版のみ影響