公開日:2011/02/07 最終更新日:2011/03/28
JVNVU#363726
Majordomo 2 におけるディレクトリトラバーサルの脆弱性
Majordomo 2 には、_list_file_get() 関数の処理に起因するディレクトリトラバーサルの脆弱性が存在します。
- Majordomo 2 20110125 より前のバージョン
Majordomo 2 には、 ファイルを処理する際 _list_file_get() 関数 (lib/Majordomo.pm) の入力値検証エラーに起因するディレクトリトラバーサルの脆弱性が存在します。
遠隔の第三者によって、サーバー内のファイルを取得される可能性があります。
アップデートする
開発者が提供する情報をもとに最新版へアップデートしてください。
開発者の Changelog によると、本脆弱性は 20110125 で修正されています。
なお、20110204 にて対策方法の改良が行われています。20110204 以降のバージョンに更新することをお勧めします。
| ベンダ | リンク |
| Majordomo 2 | Majordomo 2 snapshots 201102 |
| Majordomo 2 |
2011.02.07における脆弱性分析結果
| 評価尺度 | 攻撃成立条件 | 評価値 |
|---|---|---|
| 攻撃経路 | インターネット経由からの攻撃が可能 |
|
| 認証レベル | 匿名もしくは認証なしで攻撃が可能 |
|
| 攻撃成立に必要なユーザーの関与 | ユーザが何もしなくても脆弱性が攻撃される可能性がある |
|
| 攻撃の難易度 | 専門知識や運がなくとも攻撃可能 |
|
| JPCERT 緊急報告 |
|
| JPCERT REPORT |
|
| CERT Advisory |
|
| CPNI Advisory |
|
| TRnotes |
|
| CVE |
CVE-2011-0049 |
| JVN iPedia |
JVNDB-2011-001151 |
- 2011/02/07
- 対策方法を更新しました。
- 2011/03/28
- 関連文書に JVN iPedia へのリンクを追加しました。
