公開日:2008/11/06 最終更新日:2009/07/27

JVN#19072922
EC-CUBE における SQL インジェクションの脆弱性
緊急

概要

株式会社ロックオンが提供する EC-CUBE には、SQL インジェクションの脆弱性が存在します。

影響を受けるシステム

  • EC-CUBE Ver2 正式版 Version 2.3.0 およびそれ以前
  • EC-CUBE Ver2 RC版 Version 2.3.0-rc1 およびそれ以前
  • EC-CUBE Ver1 正式版 Version 1.4.7 およびそれ以前
  • EC-CUBE Ver1 ベータ版 Version 1.5.0-beta2 およびそれ以前
  • EC-CUBEコミュニティ コミュニティ版 1.3.5 およびそれ以前
  • EC-CUBEコミュニティ ナイトリービルド版 r17668 およびそれ以前
  • EC-CUBE の全てのバージョンが影響を受けます。詳しくは、ベンダが提供する情報をご確認ください。

詳細情報

株式会社ロックオンが提供する EC-CUBE は、オープンソースのショッピングサイト構築システムです。EC-CUBE には、SQL インジェクションの脆弱性が存在します。

なお、本脆弱性は JVN#81111541 とは異なる問題です。

想定される影響

遠隔の第三者が、EC-CUBE で作成された EC サイトの管理者権限を取得する可能性があります。

対策方法

アップデートする
ベンダが提供する情報をもとに最新版へアップデートしてください。

もしくは
ファイルを修正する
ベンダが提供する情報をもとにファイルを修正してください。

ベンダ情報

ベンダ ステータス ステータス
最終更新日
ベンダの告知ページ
株式会社ロックオン 該当製品あり 2009/07/27

参考情報

  1. IPA
    「EC-CUBE」におけるセキュリティ上の弱点(脆弱性)の注意喚起について
  2. IPA
    「EC-CUBE」の古いバージョンを利用しているウェブサイトへの注意喚起

JPCERT/CCからの補足情報

2008年11月7日、ベンダから追加修正情報が公開されました。

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2008-4991
JVN iPedia JVNDB-2008-000075

更新履歴

2009/05/12
JPCERT/CC からの補足情報に追加情報を記載しました。
2009/05/28
関連文書に CVE を追加しました。
2009/07/27
対策方法と参考情報を更新しました。
2009/07/27
株式会社ロックオンの JVN#19072922への対応が更新されました。