プロジェクト管理ソフト「Bitrix24」に複数の脆弱性
カレンダーやチャット、ミーティング、ファイル共有、ウェブメールなどの機能を備えたプロジェクト管理ソフト「Bitrix24」に複数の深刻な脆弱性が明らかとなった。
現地時間11月1日にシンガポールのセキュリティベンダーであるSTAR Labsが、脆弱性8件についてセキュリティアドバイザリを公表したもの。いずれもアドバイザリ執筆時点で最新版だった「同22.0.300」にて影響が確認されている。
重要度が4段階中もっとも高い「クリティカル(Critical)」とされる脆弱性は4件。クロスサイトスクリプティング(XSS)によりプロトタイプ汚染が生じる脆弱性「CVE-2023-1717」、細工したHTMLファイルをアップロードできる脆弱性「CVE-2023-1720」が判明した。
さらにクロスサイトスクリプティング(XSS)に対するサニタイズ機能をバイパスできる脆弱性「CVE-2023-1715」、請求書編集ページにおけるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2023-1716」なども明らかとなっている。
STAR Labsでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「CVE-2023-1717」と「CVE-2023-1720」については「9.6」、「CVE-2023-1715」「CVE-2023-1716」を「9.0」と評価した。
(Security NEXT - 2023/11/07 )
ツイート
関連リンク
PR
関連記事
ID管理基盤「OpenAM」にアップデート - 多数の脆弱性を修正
医療機関向けの補助金案内メールで誤送信 - 大阪市
「映像のまち・かわさき」関連サイトで障害 - 攻撃受けた可能性
行政文書の個人情報、墨塗りせず交付 - 神奈川県
患者情報含むUSBメモリを一時紛失 - 関西医科大病院
予約管理システムが侵害、個人情報が流出 - アソビュー
県立高でサポート詐欺被害、端末内部に個人情報 - 島根県
「WooCommerce」旧版にRCE脆弱性 - 実証コードも
「Node.js」に12件の脆弱性 - 修正版を公開
先週注目された記事(2026年6月14日〜2026年6月20日)

