PHP工房の複数の製品に脆弱性、意図しない操作やログインされる可能性(JVN) | ScanNetSecurity
2024.03.19(火)

PHP工房の複数の製品に脆弱性、意図しない操作やログインされる可能性(JVN)

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)は7月31日、PHP工房が提供する複数の製品に複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)は7月31日、PHP工房が提供する複数の製品に複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。三井物産セキュアディレクション株式会社の東内裕二氏が報告を行った。

影響を受けるシステムは次の通り。

CVE-2020-5615
【Calendar01】(3デバイス対応)PHP営業日・スケジュールカレンダーフリー(無料)版 ver1.0.0
【Calendar02】PHP営業日・スケジュールカレンダー(テキスト入力付) フリー・無料版 ver1.0.0

CVE-2020-5616
【Calendar01】(3デバイス対応)PHP営業日・スケジュールカレンダーフリー(無料)版 ver1.0.0
【Calendar02】PHP営業日・スケジュールカレンダー(テキスト入力付) フリー・無料版 ver1.0.0
【PKOBO-News01】PHP新着情報・お知らせ・ニュースCMSプログラム フリー(無料)版 ver1.0.3 およびそれ以前
【PKOBO-vote01】PHP投票・アンケートシステム(連続投票防止付き)CMS フリー(無料)版 ver1.0.1 およびそれ以前
【Telop01】PHPテロップ・ニュースティッカー・ヘッドラインCMS フリー(無料)版 ver1.0.0
【Gallery01】PC、スマホ、ガラケー3デバイス対応写真ギャラリーCMS フリー(無料)版 ver1.0.3 およびそれ以前
【CalendarForm01】(受付上限設定付き)予約・応募フォーム連動 営業日カレンダー フリー(無料)版 ver1.0.3 およびそれ以前
【Link01】PHPリンク集ページCMS フリー(無料)版 ver1.0.0

これらの製品には、クロスサイトリクエストフォージェリ(CVE-2020-5615)、認証不備(CVE-2020-5616)の脆弱性が存在する。

これらの製品に想定される影響は各脆弱性により異なるが、当該製品にログインした状態のユーザが細工されたページにアクセスした場合、意図しない操作をさせられる(CVE-2020-5615)、特定の条件下において遠隔の第三者に管理者権限で当該製品にログインされる(CVE-2020-5616)可能性がある。

JVNでは、開発者が提供する情報をもとに最新版へアップデートする(CVE-2020-5615)か、対象ファイルへコードの追加を行う(CVE-2020-5616)よう呼びかけている。
《ScanNetSecurity》

関連記事

Scan PREMIUM 会員限定記事

もっと見る

Scan PREMIUM 会員限定記事特集をもっと見る

カテゴリ別新着記事

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×