公開日:2013/11/07 最終更新日:2013/11/07
JVN#28467717
Page Scroller におけるクロスサイトスクリプティングの脆弱性
Page Scroller の ZIP アーカイブには、既知のクロスサイトスクリプティングの脆弱性を持つ jQuery を同梱している問題が存在します。
- Page Scroller ver.3.0.8 およびそれ以前
coliss が提供する Page Scroller は、jQuery の機能を使用するスクリプトです。Page Scroller は、スクリプト単体での配布以外に、jQuery やデモファイルが同梱された ZIP アーカイブでも提供されています。
ZIP アーカイブに同梱されている jQuery には、既知のクロスサイトスクリプティングの脆弱性 (CVE-2011-4969) が存在します。
ユーザのウェブブラウザ上で、任意のスクリプトを実行される可能性があります。
アップデートする
開発者が提供する情報をもとに、Page Scroller を最新版へアップデートしてください。
開発者によると、Page Scroller ver.3.0.9 では、旧バージョンの jQuery を使用していても本脆弱性の影響を受けないとのことです。
ベンダ | リンク |
coliss | Page Scroller ver.3 |
2013.11.07における脆弱性分析結果
評価尺度 | 攻撃成立条件 | 評価値 |
---|---|---|
攻撃経路 | インターネット経由からの攻撃が可能 |
|
認証レベル | 匿名もしくは認証なしで攻撃が可能 |
|
攻撃成立に必要なユーザーの関与 | リンクをクリックしたり、ファイルを閲覧するなどのユーザ動作で攻撃される |
|
攻撃の難易度 | 専門知識や運がなくとも攻撃可能 |
|
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2013-5989 |
JVN iPedia |
JVNDB-2013-000102 |