アーカイブ
EC-CUBE におけるクロスサイトスクリプティングの脆弱性
2013年11月20日 | 注意喚起
LAC Advisory No.116
Problem first discovered on: Thu, 24 Oct 2013
Published on: Wed, 20 Nov 2013
脅威度
中
概要
EC-CUBE には、クロスサイトスクリプティングの脆弱性が存在します。
詳細
株式会社ロックオンが提供する EC-CUBE は、オープンソースのショッピングサイト構築システムです。EC-CUBE には、クロスサイトスクリプティングの脆弱性が存在します。
ユーザのウェブブラウザ上で、任意のスクリプトを実行される可能性があります。
影響を受けるバージョン
- EC-CUBE 2.11.0
- EC-CUBE 2.11.1
- EC-CUBE 2.11.2
- EC-CUBE 2.11.3
- EC-CUBE 2.11.4
- EC-CUBE 2.11.5
- EC-CUBE 2.12.0
- EC-CUBE 2.12.1
- EC-CUBE 2.12.2
- EC-CUBE 2.12.3
- EC-CUBE 2.12.3en
- EC-CUBE 2.12.3enP1
- EC-CUBE 2.12.3enP2
- EC-CUBE 2.12.4
- EC-CUBE 2.12.4en
- EC-CUBE 2.12.5
- EC-CUBE 2.12.5en
- EC-CUBE 2.12.6
- EC-CUBE 2.12.6en
- EC-CUBE 2.13.0
対策
開発者が提供する情報をもとに、最新版へアップデートもしくは修正ファイルを適用してください。
[ベンダ情報]
http://www.ec-cube.net/info/weakness/weakness.php?id=55
http://www.ec-cube.net/info/weakness/20131119/index.php
発見者
ペンテスト技術部(ラック)
謝辞:
本問題は、ラックから開発者に報告し、情報セキュリティ早期警戒パートナーシップに基づき JPCERT/CC により開発者との調整が行われました。
http://jvn.jp/jp/JVN06377589/index.html
http://jvndb.jvn.jp/ja/contents/2013/JVNDB-2013-000107.html
CVE番号:
CVE-2013-5996
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-5996