公開日:2012/11/12 最終更新日:2012/11/14
JVNVU#795644
ArcGIS Server に SQL インジェクションの脆弱性
Esri が提供する ArcGIS Server には、SQL インジェクションの脆弱性が存在します。
- ArcGIS Server 10.1 Service Pack 1 より前のバージョン
Esri が提供する ArcGIS Server には、フォームに入力された文字列の処理に問題があり、SQL インジェクションの脆弱性が存在します。
遠隔の第三者によって、当該製品で使用しているデータベース上で任意の SQL コマンドが実行される可能性があります。
アップデートする
開発者によると、米国時間の 2012年11月16日に、本脆弱性に対応したアップデートが公開される予定とのことです。
ワークアラウンドを実施する
アップデートを適用するまでの間、以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
- ArcGIS Manager から、クエリ処理を無効に設定する
- アクセスを制限する
ベンダ | リンク |
Esri | Patches and Service Pack - Esri Support |
-
US-CERT Vulnerability Note VU#795644
Esri ArcGIS server 10.1 contains a blind SQL injection vulnerability
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2012-4949 |
JVN iPedia |
|
- 2012/11/14
- 製品名、対策方法、ベンダ情報、参考情報を更新しました。