公開日:2007/05/16 最終更新日:2015/10/21

JVN#81294906
ホームページ・ビルダー付属の CGI サンプルプログラムにおける OS コマンドインジェクションの脆弱性
緊急

概要

日本 IBM が提供するホームページ・ビルダー付属の CGI サンプルプログラムの一部には、OS コマンドインジェクションの脆弱性が存在します。

影響を受けるシステム

  • ホームページ・ビルダー 11
  • ホームページ・ビルダー 10
  • ホームページ・ビルダー 10 ライト
  • ホームページ・ビルダー V9
  • ホームページ・ビルダー V9 ライト
  • ホームページ・ビルダー V8
  • ホームページ・ビルダー V8 ライト
  • ホームページ・ビルダー V7
  • ホームページ・ビルダー V7 ライト
  • ホームページ・ビルダー V6.5 with HotMedia
  • ホームページ・ビルダー V6.5 with HotMedia ライト
  • ホームページ・ビルダー V6
  • ホームページ・ビルダー V6 ライト
  • ホームページ・ビルダー 2001
  • ホームページ・ビルダー 2000
  • ホームページ・ビルダー V3
  • ホームページ・ビルダー V2 バリューパック
  • のサンプルフォルダに含まれる脆弱性のある CGI サンプルプログラムを設置して実行可能にしているサーバ

なお、製品開発者の情報によると、各バージョンの体験版には、問題のある CGI サンプルプログラムは含まれていないことが確認されています。

詳細情報

ホームページ・ビルダー付属の CGI サンプルプログラムのうち anketo.cgi, kansou.cgi, order.cgi には、入力内容の検査処理が適正に行われないことによる OS コマンドインジェクションの脆弱性が存在します。

想定される影響

ホームページ・ビルダー付属の CGI サンプルプログラムを設置して実行可能にしているサーバにおいて、Web サーバの実行権限で任意のコマンドを実行される可能性があります。

対策方法

パッチを適用する

開発者が提供する情報をもとに、修正プログラムの適用やサーバに設置している CGI プログラムの修正を行ってください。

製品のサンプルフォルダに置かれている CGI サンプルプログラムは修正プログラムで修正されますが、ユーザのデータやフォルダにすでにコピーされている CGI プログラムや、Web サーバに配置されている CGI プログラムは、手動で修正する必要があります。

詳しくは開発者が提供する情報をご確認下さい。
ホームページ・ビルダーのサンプル CGI の修正方法

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC がベンダとの調整を行いました。
報告者:加藤 泰文 氏

関連文書

JPCERT 緊急報告
JPCERT REPORT JPCERT-WR-2007-1901
JPCERT/CC REPORT 2007-05-23
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia

更新履歴

2007/05/17
ベンダ情報:富士通の情報を追加しました。
2007/05/23
JPCERT REPORT へのリンクを追加しました。
2015/10/21
富士通株式会社のリンクを更新しました