JVNで報告された脆弱性への対応について(JVN#20829034)


a-blog cms のフォーム機能に脆弱性が見つかりました。該当の状況に当てはまる場合は大変お手数ですが以下のご対応をお願いいたします。

JVN識別番号

JVN#20829034

フォームの添付ファイル機能のパストラバーサルの脆弱性

内容

攻撃者がフォームの確認画面に対して改ざんしたリクエストを送信することにより、パストラバーサルが発生します。これにより、サーバー上の意図しないファイルの読み出し・コピー・削除が行われる可能性があります。

本脆弱性により想定される影響

  • 設定ファイル等が読み取られ、データベース接続情報や外部サービスの連携情報などの重要情報が漏えいするおそれがあります。

  • サーバー上にファイルとして保存されている情報(設定ファイル、ログ、アップロードされた添付ファイル、バックアップ等)が読み取られ、データベース接続情報などの重要情報や、保存された個人情報が漏えいするおそれがあります。

  • 読み取られた情報を悪用され、データベースや管理機能への不正アクセスに発展するおそれがあります。

  • ファイルのコピー・削除により、Webサイトが改ざん・破壊され、正常に表示できなくなるおそれがあります。

  • サーバーの構成や設定によっては、上記を足がかりにより深刻な不正操作へ発展するおそれがあります。

攻撃条件

  • 管理者宛メールのファイル添付が有効なフォームが公開されていること(ログインは不要です)

影響を受けるバージョン

  • a-blog cms Ver. 3.2.33 未満のバージョン(Ver. 3.2.x系)

  • a-blog cms Ver. 3.1.76 未満のバージョン(Ver. 3.1.x系)

  • a-blog cms Ver. 3.0.63 未満のバージョン(Ver. 3.0.x系)

  • a-blog cms Ver. 2.11.x 以下(v2.10, v2.9, v2.8, v2.7 など全て)のバージョン(フィックスバージョンはありません)

ワークアラウンド(応急処置)

管理ページのフォーム編集画面で、「管理者宛メール」の設定にあるファイル添付を無効にしてください。本脆弱性はこの設定が有効なフォームでのみ発生するため、無効にすることで回避できます。

この設定はフォームごとに保持されます。サイト上に複数のフォームがある場合は、設定が有効になっているすべてのフォームに対して同じご対応をお願いいたします。

CMSバージョンアップによる対応

以下のフィックスバージョンをリリースいたします。「影響を受けるバージョン」をご利用の場合は、お使いの系列のフィックスバージョン以降へアップデートを行なってください。

  • a-blog cms Ver. 3.2.33 以降(Ver. 3.2.x系)

  • a-blog cms Ver. 3.1.76 以降(Ver. 3.1.x系)

  • a-blog cms Ver. 3.0.63 以降(Ver. 3.0.x系)

Ver. 2.11.x 以下のバージョンについては、メンテナンスポリシーによりセキュリティ修正のご提供期間を終了しているため、フィックスバージョンのご提供はございません。Ver. 3.0.x 系以上へのアップグレードをご検討ください。

なお、Ver. 2.11.x 以下のバージョンにつきましては、有償にて個別に修正パッチをご提供することも可能です。ご希望の場合は本件のお問い合わせ先までご連絡ください。

最後に

この度はご迷惑をおかけしてしまい大変申し訳ございません。

お早めにバージョンアップのご検討をお願いいたします。

今後もご報告いただいた内容に対して真摯に受け止め修正と改善を行ってまいります。

すでに影響を受けた可能性がある場合

本脆弱性を悪用された痕跡は、サーバーのアクセスログ等でご確認いただけます。悪用のおそれがある場合は、アップデートに加えて、データベース接続情報・各種APIキー・暗号化キー等の再発行(変更)をご検討ください。また、個人情報漏えいのおそれがある場合は、関係各所へのご報告もご検討ください。

本件に関するお問い合わせ先

本件についてご不明点などありましたら以下のお問い合わせフォームよりご連絡ください。

お問い合わせフォーム