セキュリティ対策の株式会社ラック

閉じる

企業や組織のセキュリティ事故発生時はこちら

緊急対応窓口:サイバー救急センター®

ご相談は予約不要、24時間対応

電話で相談する
0120-362-119
メールで相談する
サイバー救急センター®のメールアドレス
自分で調べる
「FalconNest」について

アーカイブ

EC-CUBE におけるクロスサイトスクリプティングの脆弱性

2013年11月20日 | 注意喚起

LAC Advisory No.116

Problem first discovered on: Thu, 24 Oct 2013
Published on: Wed, 20 Nov 2013

脅威度

概要

EC-CUBE には、クロスサイトスクリプティングの脆弱性が存在します。

詳細

株式会社ロックオンが提供する EC-CUBE は、オープンソースのショッピングサイト構築システムです。EC-CUBE には、クロスサイトスクリプティングの脆弱性が存在します。

ユーザのウェブブラウザ上で、任意のスクリプトを実行される可能性があります。

影響を受けるバージョン

  • EC-CUBE 2.11.0
  • EC-CUBE 2.11.1
  • EC-CUBE 2.11.2
  • EC-CUBE 2.11.3
  • EC-CUBE 2.11.4
  • EC-CUBE 2.11.5
  • EC-CUBE 2.12.0
  • EC-CUBE 2.12.1
  • EC-CUBE 2.12.2
  • EC-CUBE 2.12.3
  • EC-CUBE 2.12.3en
  • EC-CUBE 2.12.3enP1
  • EC-CUBE 2.12.3enP2
  • EC-CUBE 2.12.4
  • EC-CUBE 2.12.4en
  • EC-CUBE 2.12.5
  • EC-CUBE 2.12.5en
  • EC-CUBE 2.12.6
  • EC-CUBE 2.12.6en
  • EC-CUBE 2.13.0

対策

開発者が提供する情報をもとに、最新版へアップデートもしくは修正ファイルを適用してください。

[ベンダ情報]

http://www.ec-cube.net/info/weakness/weakness.php?id=55

http://www.ec-cube.net/info/weakness/20131119/index.php

発見者

ペンテスト技術部(ラック)


謝辞:
本問題は、ラックから開発者に報告し、情報セキュリティ早期警戒パートナーシップに基づき JPCERT/CC により開発者との調整が行われました。

http://jvn.jp/jp/JVN06377589/index.html

http://jvndb.jvn.jp/ja/contents/2013/JVNDB-2013-000107.html

CVE番号:
CVE-2013-5996

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-5996


アーカイブ一覧に戻る

メールマガジン

サイバーセキュリティや
ラックに関する情報を
お届けします。

page top