公開日:2020/07/31 最終更新日:2020/07/31
JVN#73169744
複数の PHP工房製品における複数の脆弱性
PHP工房が提供する複数の製品には、複数の脆弱性が存在します。
CVE-2020-5615
- 【Calendar01】(3デバイス対応)PHP営業日・スケジュールカレンダーフリー(無料)版 ver1.0.0
- 【Calendar02】PHP営業日・スケジュールカレンダー(テキスト入力付) フリー・無料版 ver1.0.0
- 【Calendar01】(3デバイス対応)PHP営業日・スケジュールカレンダーフリー(無料)版 ver1.0.0
- 【Calendar02】PHP営業日・スケジュールカレンダー(テキスト入力付) フリー・無料版 ver1.0.0
- 【PKOBO-News01】PHP新着情報・お知らせ・ニュースCMSプログラム フリー(無料)版 ver1.0.3 およびそれ以前
- 【PKOBO-vote01】PHP投票・アンケートシステム(連続投票防止付き)CMS フリー(無料)版 ver1.0.1 およびそれ以前
- 【Telop01】PHPテロップ・ニュースティッカー・ヘッドラインCMS フリー(無料)版 ver1.0.0
- 【Gallery01】PC、スマホ、ガラケー3デバイス対応写真ギャラリーCMS フリー(無料)版 ver1.0.3 およびそれ以前
- 【CalendarForm01】(受付上限設定付き)予約・応募フォーム連動 営業日カレンダー フリー(無料)版 ver1.0.3 およびそれ以前
- 【Link01】PHPリンク集ページCMS フリー(無料)版 ver1.0.0
PHP工房が提供する複数の製品には、次の複数の脆弱性が存在します。
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
- 当該製品にログインした状態のユーザが、細工されたページにアクセスした場合、意図しない操作をさせられる - CVE-2020-5615
- 特定の条件下において、遠隔の第三者に管理者権限で当該製品にログインされる - CVE-2020-5616
アップデートする - CVE-2020-5615
開発者が提供する情報をもとに、最新版にアップデートしてください。
対象ファイルへコードの追加を行う - CVE-2020-5616
開発者が提供する情報をもとに、対象ファイルへコードを追加してください。
この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。
報告者: 三井物産セキュアディレクション株式会社 東内裕二 氏
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2020-5615 |
CVE-2020-5616 |
|
JVN iPedia |
JVNDB-2020-000051 |