CMSの「Grav」に複数の脆弱性 - 「クリティカル」も
コンテンツマネジメントシステム(CMS)の「Grav」において、複数の脆弱性が明らかとなった。アップデートが提供されている。
「クリティカル」とされるものを含め、あわせて4件の脆弱性が判明したもの。「CVE-2023-34251」は、管理者画面に明らかとなったサーバサイドテンプレートインジェクション(SSTI)の脆弱性。
ページの編集権限を持つユーザーによってPHPコードを埋め込むことが可能となる脆弱性で、悪用されるとリモートよりコードを実行されるおそれがある。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.1」、重要度はもっとも高い「クリティカル(Critical)」とレーティングされている。
さらにテンプレートエンジン「Twig」のデフォルトフィルタにおける「CVE-2023-34448」「CVE-2023-34252」、拒否リストの「CVE-2023-34253」など、入力検証の不備に起因する「SSTI」の脆弱性3件が存在。いずれもCVSS基本値は「7.2」、重要度は2番目に高い「高(High)」となっている。
開発グループでは、同脆弱性を修正した「同1.7.42」を現地時間6月14日にリリース。利用者へアップデートを呼びかけている。
(Security NEXT - 2023/06/19 )
ツイート
関連リンク
PR
関連記事
島根県が管理する共同研究サイトが改ざん - 外部サイトへ誘導
メールサーバに不正アクセス、スパムの踏み台に - 佐賀銀グループ会社
ウェブメール「Roundcube」にアップデート - 複数脆弱性を解消
作業手順が曖昧、個人情報を誤って他省庁に送付 - デジタル庁
「Jenkins」に脆弱性 - 一部プラグインは修正版が未提供
海外子会社に不正アクセス、影響範囲など調査 - ヨネックス
「Dell VSI」において「クリティカル」含む脆弱性70件を修正
「Progress Kemp LoadMaster」の脆弱性が標的に - 米当局が注意喚起
先週注目された記事(2026年8月2日〜2026年8月8日)
「Progress Kemp LoadMaster」にRCE脆弱性 - WAF回避のおそれも
