公開日:2008/11/06 最終更新日:2009/07/27
JVN#19072922
EC-CUBE における SQL インジェクションの脆弱性
緊急
株式会社ロックオンが提供する EC-CUBE には、SQL インジェクションの脆弱性が存在します。
- EC-CUBE Ver2 正式版 Version 2.3.0 およびそれ以前
- EC-CUBE Ver2 RC版 Version 2.3.0-rc1 およびそれ以前
- EC-CUBE Ver1 正式版 Version 1.4.7 およびそれ以前
- EC-CUBE Ver1 ベータ版 Version 1.5.0-beta2 およびそれ以前
- EC-CUBEコミュニティ コミュニティ版 1.3.5 およびそれ以前
- EC-CUBEコミュニティ ナイトリービルド版 r17668 およびそれ以前
EC-CUBE の全てのバージョンが影響を受けます。詳しくは、ベンダが提供する情報をご確認ください。
株式会社ロックオンが提供する EC-CUBE は、オープンソースのショッピングサイト構築システムです。EC-CUBE には、SQL インジェクションの脆弱性が存在します。
なお、本脆弱性は JVN#81111541 とは異なる問題です。
遠隔の第三者が、EC-CUBE で作成された EC サイトの管理者権限を取得する可能性があります。
アップデートする
ベンダが提供する情報をもとに最新版へアップデートしてください。
もしくは
ファイルを修正する
ベンダが提供する情報をもとにファイルを修正してください。
ベンダ | ステータス | ステータス 最終更新日 |
ベンダの告知ページ |
---|---|---|---|
株式会社ロックオン | 該当製品あり | 2009/07/27 |
2008年11月7日、ベンダから追加修正情報が公開されました。
JPCERT 緊急報告 | |
JPCERT REPORT | |
CERT Advisory | |
CPNI Advisory | |
TRnotes | |
CVE |
CVE-2008-4991 |
JVN iPedia |
JVNDB-2008-000075 |
- 2009/05/12
- JPCERT/CC からの補足情報に追加情報を記載しました。
- 2009/05/28
- 関連文書に CVE を追加しました。
- 2009/07/27
- 対策方法と参考情報を更新しました。
- 2009/07/27
- 株式会社ロックオンの JVN#19072922への対応が更新されました。