Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

レポートプラットフォーム「jsreport」に深刻な脆弱性 - 依存関係に起因

JavaScriptベースのレポートプラットフォーム「jsreport」に深刻な脆弱性が明らかとなった。

「同3.11.2」にコードインジェクションの脆弱性「CVE-2023-2583」が明らかとなったもの。同ソフトウェアが依存する「vm2」の脆弱性「CVE-2023-29017」に起因する脆弱性だという。

サンドボックスを回避される脆弱性で、「vm2 3.9.15」にて修正されたが、「jsreport」では脆弱なバージョンがハードコードされていた。

CVE番号を採番した脆弱性報告サイト「huntr」では、共通脆弱性評価システム「CVSSv3」のベーススコアを最高値である「10」と評価。米国立標準技術研究所(NIST)の脆弱性データベース「NVD」においても、CVSS基本値を「10」としており、いずれも重要度が「クリティカル(Critical)」とレーティングされている。

開発者は、4月に「同3.11.3」をリリースし、パッケージの依存関係を更新。同脆弱性についても修正した。同脆弱性に関しては概念実証(PoC)が公開されている。

(Security NEXT - 2023/05/17 ) このエントリーをはてなブックマークに追加

PR

関連記事

人間ドック受診者情報を医療機関に誤送信 - 福岡県
全国学力調査の一部解答用紙が所在不明 - 送り状貼付ミスで
ランサムウェアに感染、個人情報流出の可能性 - IDOM
複数サーバがランサム被害、影響など調査中 - エーザイ
5月下旬に修正されたZyxel製品の脆弱性、早くも攻撃の標的に
「MS Edge」にアップデート - ゼロデイ脆弱性への対応も準備中
フィッシング対策GLを改訂 - 要件から「EV証明書」の記載削除
「Chrome」にセキュリティアップデート - ゼロデイ脆弱性を修正
WP向け人気プラグイン「Jetpack」に深刻な脆弱性 - 早急に更新を
Zyxel製機器の脆弱性、積極的な悪用も - あらたな脆弱性も判明