公開日:2005/09/01 最終更新日:2005/09/01
JVN#97422426
ハイパー日記システムにおけるクロスサイト・リクエスト・フォージェリの脆弱性
ハイパー日記システム・プロジェクトにより提供されている Web 日記作成支援ソフトウェアである ハイパー日記システム (hns) には、クロスサイト・リクエスト・フォージェリ (Cross site Request Forgeries, CSRF) が可能な脆弱性が存在します。
- hns-2.10-pl3
- hns-2.19.5 (hns-lite-2.19.5)
(ただし、どちらも webif をダイレクト・モードで使っている場合に限る)
日記管理者が悪意あるページを読み込んだ場合、日記本文が新規に書き込まれたり、改ざん、削除される可能性があります。
また、改ざんにより クロスサイトスクリプティング攻撃が可能となり、ハイパー日記システムが発行している日記読者 (日記管理者を含む) の Cookie 情報を盗まれる可能性があります。
Cookie 情報を盗まれた場合、そのユーザになりすまされる可能性があります。
ベンダ | ステータス | ステータス 最終更新日 |
ベンダの告知ページ |
---|---|---|---|
ハイパー日記システム・プロジェクト | 該当製品あり | 2005/09/01 | ハイパー日記システム・プロジェクト の告知ページ |
-
IPA
「ハイパー日記システム」におけるクロスサイト・リクエスト・フォージェリの脆弱性
JPCERT 緊急報告 | |
JPCERT REPORT | |
CERT Advisory | |
CPNI Advisory | |
TRnotes | |
CVE | |
JVN iPedia |