独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月24日、シンクグラフィカ製メールフォームプロ CGI における正規表現を用いたサービス運用妨害(ReDoS)の脆弱性について「Japan Vulnerability Notes(JVN)」発表した。FPTソフトウェアのトラン・クアン・ヴー 氏が報告を行っている。影響を受けるシステムは以下の通り。
メールフォームプロ CGI 4.3.1.3 およびそれ以前のバージョン
※下記機能を有効にしている場合に本脆弱性の影響を受ける。
call/call.js
prefcodeadv/search.cgi
estimate/estimate.js
search/search.js
suggest/suggest.js
coupon/coupon.js
シンクグラフィカが提供するメールフォームプロ CGI には、不正な入力で正規表現の処理に過剰なリソースを消費させ、サービス運用妨害(DoS)状態となる脆弱性が存在し、遠隔の第三者によってサービス運用妨害(DoS)攻撃を受ける可能性がある。
JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。