独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)は7月31日、PHP工房が提供する複数の製品に複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。三井物産セキュアディレクション株式会社の東内裕二氏が報告を行った。影響を受けるシステムは次の通り。CVE-2020-5615【Calendar01】(3デバイス対応)PHP営業日・スケジュールカレンダーフリー(無料)版 ver1.0.0【Calendar02】PHP営業日・スケジュールカレンダー(テキスト入力付) フリー・無料版 ver1.0.0CVE-2020-5616【Calendar01】(3デバイス対応)PHP営業日・スケジュールカレンダーフリー(無料)版 ver1.0.0【Calendar02】PHP営業日・スケジュールカレンダー(テキスト入力付) フリー・無料版 ver1.0.0【PKOBO-News01】PHP新着情報・お知らせ・ニュースCMSプログラム フリー(無料)版 ver1.0.3 およびそれ以前【PKOBO-vote01】PHP投票・アンケートシステム(連続投票防止付き)CMS フリー(無料)版 ver1.0.1 およびそれ以前【Telop01】PHPテロップ・ニュースティッカー・ヘッドラインCMS フリー(無料)版 ver1.0.0【Gallery01】PC、スマホ、ガラケー3デバイス対応写真ギャラリーCMS フリー(無料)版 ver1.0.3 およびそれ以前【CalendarForm01】(受付上限設定付き)予約・応募フォーム連動 営業日カレンダー フリー(無料)版 ver1.0.3 およびそれ以前【Link01】PHPリンク集ページCMS フリー(無料)版 ver1.0.0これらの製品には、クロスサイトリクエストフォージェリ(CVE-2020-5615)、認証不備(CVE-2020-5616)の脆弱性が存在する。これらの製品に想定される影響は各脆弱性により異なるが、当該製品にログインした状態のユーザが細工されたページにアクセスした場合、意図しない操作をさせられる(CVE-2020-5615)、特定の条件下において遠隔の第三者に管理者権限で当該製品にログインされる(CVE-2020-5616)可能性がある。JVNでは、開発者が提供する情報をもとに最新版へアップデートする(CVE-2020-5615)か、対象ファイルへコードの追加を行う(CVE-2020-5616)よう呼びかけている。
Microsoft Windows の SharedStream ライブラリにおけるメモリ制御不備により権限昇格が可能となる脆弱性(Scan Tech Report)2020.7.28 Tue 8:10