公開日:2011/02/07 最終更新日:2011/03/28
JVNVU#363726
Majordomo 2 におけるディレクトリトラバーサルの脆弱性
Majordomo 2 には、_list_file_get() 関数の処理に起因するディレクトリトラバーサルの脆弱性が存在します。
- Majordomo 2 20110125 より前のバージョン
Majordomo 2 には、 ファイルを処理する際 _list_file_get() 関数 (lib/Majordomo.pm) の入力値検証エラーに起因するディレクトリトラバーサルの脆弱性が存在します。
遠隔の第三者によって、サーバー内のファイルを取得される可能性があります。
アップデートする
開発者が提供する情報をもとに最新版へアップデートしてください。
開発者の Changelog によると、本脆弱性は 20110125 で修正されています。
なお、20110204 にて対策方法の改良が行われています。20110204 以降のバージョンに更新することをお勧めします。
ベンダ | リンク |
Majordomo 2 | Majordomo 2 snapshots 201102 |
Majordomo 2 |
-
Vulnerability Note VU#363726
Majordomo 2 _list_file_get() directory traversal vulnerability
2011.02.07における脆弱性分析結果
評価尺度 | 攻撃成立条件 | 評価値 |
---|---|---|
攻撃経路 | インターネット経由からの攻撃が可能 |
|
認証レベル | 匿名もしくは認証なしで攻撃が可能 |
|
攻撃成立に必要なユーザーの関与 | ユーザが何もしなくても脆弱性が攻撃される可能性がある |
|
攻撃の難易度 | 専門知識や運がなくとも攻撃可能 |
|
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2011-0049 |
JVN iPedia |
JVNDB-2011-001151 |
- 2011/02/07
- 対策方法を更新しました。
- 2011/03/28
- 関連文書に JVN iPedia へのリンクを追加しました。