JVN#73897863
サイボウズ Garoon に複数の脆弱性
サイボウズ株式会社からサイボウズ Garoon 向けのアップデートが公開されました。
[CyVDB-1584]、[CyVDB-1865]、[CyVDB-2670]、[CyVDB-2660]、[CyVDB-2689]、[CyVDB-2692]、[CyVDB-2718]、[CyVDB-2839]、[CyVDB-2841]、[CyVDB-2897]、[CyVDB-2906]、[CyVDB-2911]
- サイボウズ Garoon 4.0.0 から 5.5.1 まで
- サイボウズ Garoon 4.10.0 から 5.5.1 まで
- サイボウズ Garoon 4.6.0 から 5.9.0 まで
- サイボウズ Garoon 4.10.2 から 5.5.1 まで
- サイボウズ Garoon 4.2.0 から 5.5.1 まで
- サイボウズ Garoon 4.0.0 から 5.9.0 まで
サイボウズ株式会社が提供するサイボウズ Garoon には、次の複数の脆弱性が存在します。
- [CyVDB-1584][CyVDB-2670]掲示板に関する操作制限回避の脆弱性 (CWE-285) - CVE-2022-28718
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3 CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0 - [CyVDB-1865][CyVDB-2692]ワークフローに関する操作制限回避の脆弱性 (CWE-285) - CVE-2022-27661
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3 CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0 - [CyVDB-2660]スペースに関する不適切な入力確認の脆弱性 (CWE-20) - CVE-2022-29892
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L 基本値: 4.3 CVSS v2 AV:N/AC:L/Au:S/C:N/I:N/A:P 基本値: 4.0 - [CyVDB-2667]スケジュールに関するクロスサイトスクリプティングの脆弱性 (CWE-79) - CVE-2022-29513
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N 基本値: 4.8 CVSS v2 AV:N/AC:M/Au:S/C:N/I:P/A:N 基本値: 3.5 - [CyVDB-2685]掲示板に関する閲覧制限回避の脆弱性 (CWE-284) - CVE-2022-29471
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N 基本値: 4.3 CVSS v2 AV:N/AC:L/Au:S/C:P/I:N/A:N 基本値: 4.0 - [CyVDB-2689]ポータルに関する操作制限回避の脆弱性 (CWE-285) - CVE-2022-26051
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3 CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0 - [CyVDB-2718]スケジュールに関する不適切な入力確認の脆弱性 (CWE-20) - CVE-2022-28692
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3 CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0 - [CyVDB-2839]スペースに関する不適切な入力確認の脆弱性 (CWE-20) - CVE-2022-27803
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3 CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0 - [CyVDB-2841]ファイル管理に関する閲覧および操作制限回避の脆弱性 (CWE-285) - CVE-2022-26368
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N 基本値: 5.4 CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0 - [CyVDB-2889]組織情報に関するクロスサイトスクリプティングの脆弱性 (CWE-79) - CVE-2022-27627
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N 基本値: 6.1 CVSS v2 AV:N/AC:M/Au:N/C:N/I:P/A:N 基本値: 4.3 - [CyVDB-2897]リンク集に関する操作制限回避の脆弱性 (CWE-285) - CVE-2022-26054
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3 CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0 - [CyVDB-2906]リンク集に関する不適切な入力確認の脆弱性 (CWE-20) - CVE-2022-27807
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L 基本値: 4.3 CVSS v2 AV:N/AC:L/Au:S/C:N/I:N/A:P 基本値: 4.0 - [CyVDB-2932]アドレス帳に関する情報漏えいの脆弱性 (CWE-200) - CVE-2022-29467
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N 基本値: 4.3 CVSS v2 AV:N/AC:L/Au:S/C:P/I:N/A:N 基本値: 4.0 - [CyVDB-2940]スケジュールに関する不適切な認証の脆弱性 (CWE-287) - CVE-2022-28713
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N 基本値: 5.3 CVSS v2 AV:N/AC:L/Au:N/C:P/I:N/A:N 基本値: 5.0 - [CyVDB-3001]スペースに関する操作制限回避の脆弱性 (CWE-285) - CVE-2022-29484
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3 CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0 - [CyVDB-2911]ファイル管理に関する閲覧制限回避の脆弱性 (CWE-284) - CVE-2022-31472
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N 基本値: 4.3 CVSS v2 AV:N/AC:L/Au:S/C:P/I:N/A:N 基本値: 4.0
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
- [CyVDB-1584]、[CyVDB-2670]:
ログイン可能なユーザによって、掲示板に関するデータを改ざんされる - [CyVDB-1865]、[CyVDB-2692]:
ログイン可能なユーザによって、ワークフローに関するデータを改ざんされる - [CyVDB-2660]:
ログイン可能なユーザによって、一部の機能に繰り返しエラーが表示させられ、サービス運用妨害 (DoS) 攻撃を受ける - [CyVDB-2667]、[CyVDB-2889]:
当該製品にログインしているユーザのウェブブラウザ上で、任意のスクリプトを実行される - [CyVDB-2685]:
ログイン可能なユーザによって、掲示板に関するデータを窃取される - [CyVDB-2689]:
ログイン可能なユーザによって、ポータルに関するデータを改ざんされる - [CyVDB-2718]:
ログイン可能なユーザによって、スケジュールに関するデータを改ざんされる - [CyVDB-2839]:
ログイン可能なユーザによって、スペースに関するデータを改ざんされる - [CyVDB-2841]:
ログイン可能なユーザによって、ファイル管理に関するデータを窃取されたり、改ざんされたりする - [CyVDB-2897]:
ログイン可能なユーザによって、リンク集に関するデータを改ざんされる - [CyVDB-2906]:
ログイン可能なユーザによって、カテゴリーの追加をできなくされる - [CyVDB-2932]:
ログイン可能なユーザによって、アドレス帳の一部のデータを窃取される - [CyVDB-2940]:
ログイン無しで、施設情報の一部のデータを窃取される - [CyVDB-3001]:
ログイン可能なユーザによって、スペースに関するデータを削除される - [CyVDB-2911]:
ログイン可能なユーザによって、ファイル管理に関するデータを窃取される
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
ベンダ | ステータス | ステータス 最終更新日 |
ベンダの告知ページ |
---|---|---|---|
サイボウズ株式会社 | 該当製品あり | 2022/07/04 | サイボウズ株式会社 の告知ページ |
CVE-2022-27627
この脆弱性情報は、次の方が開発者に報告し、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
発見者: Masato Kinugawa 氏
CVE-2022-26054, CVE-2022-26368, CVE-2022-31472
これらの脆弱性情報は、次の方が開発者に報告し、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
発見者: 東内 裕二 氏
CVE-2022-26051, CVE-2022-27661, CVE-2022-27803, CVE-2022-27807, CVE-2022-28692, CVE-2022-28713, CVE-2022-28718, CVE-2022-29467, CVE-2022-29471, CVE-2022-29484, CVE-2022-29513, CVE-2022-29892
これらの脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2022-27807 |
CVE-2022-28692 |
|
CVE-2022-28713 |
|
CVE-2022-28718 |
|
CVE-2022-29467 |
|
CVE-2022-29471 |
|
CVE-2022-29484 |
|
CVE-2022-29513 |
|
CVE-2022-29892 |
|
CVE-2022-31472 |
|
CVE-2022-26051 |
|
CVE-2022-26054 |
|
CVE-2022-26368 |
|
CVE-2022-27627 |
|
CVE-2022-27661 |
|
CVE-2022-27803 |
|
JVN iPedia |
JVNDB-2022-000035 |
- 2022/07/04
- [影響を受けるシステム]、[詳細情報]、[想定される影響] に [CyVDB-2911] の情報を追加、[関連文書] に CVE を追加、[謝辞] を更新しました
- 2022/07/04
- サイボウズ株式会社のベンダステータスが更新されました
- 2022/07/06
- [想定される影響] を修正しました