作図ツール「draw.io」に複数の脆弱性 - アップデートで修正
JGraphとdraw.ioが共同で開発するオープンソースの作図ツール「draw.io」に3件の脆弱性が明らかとなった。アップデートにて修正されている。
脆弱性報告サイトのhuntrを通じて3件の脆弱性が報告されたもの。「同21.4.0」以降、順次修正が行われている。
「CVE-2023-3974」はOSコマンドインジェクションの脆弱性で、「同21.4.0」にて修正。一方「CVE-2023-3973」は、反射型クロスサイトスクリプティング(XSS)の脆弱性としており、「同21.6.3」にて解消されている。
CVE番号を採番したhuntrでは、いずれも共通脆弱性評価システム「CVSSv3.0」においてベーススコアを「9.6」、重要度は「クリティカル(Critical)」をレーティングしている。
またOSコマンドインジェクションの脆弱性「CVE-2023-3975」も明らかとなっており、「同21.5.0」にて対処した、CVSS基本値は「8.3」、重要度は「高(High)」としている。
(Security NEXT - 2023/07/28 )
ツイート
関連リンク
PR
関連記事
メール誤送信で旅行会社担当者のメアド流出 - 佐賀県
2026年1Qの脆弱性届出、ソフトとサイトともに減少
まもなくGW - 長期休暇前にセキュリティ対策状況の点検を
「Java SE」にセキュリティ更新 - 脆弱性11件を修正
Oracle、四半期定例パッチをリリース - のべ481件の脆弱性に対応
「Apache Airflow」にRCE脆弱性 - 評価に大きな差
ログ分析基盤「CrowdStrike LogScale」に深刻な脆弱性 - 修正版へ更新を
「MOVEit WAF」に検知回避の深刻な脆弱性 - 早急な対策を
公共交通機関内で端末画面に個人情報表示 - 第三者から指摘
一部イベント賞品で別人の宛名、回収など実施 - 東京観光財団
