公開日:2012/09/27 最終更新日:2012/09/28
JVN#42014489
Trend Micro Control Manager における SQL インジェクションの脆弱性
トレンドマイクロ株式会社が提供する Trend Micro Control Manager には、SQL インジェクションの脆弱性が存在します。
- Trend Micro Control Manager 5.5.0.1823 (日本語版) より前のバージョン
- Trend Micro Control Manager 5.5.0.1823 (英語版) より前のバージョン
- Trend Micro Control Manager 6.0.0.1449 (英語版) より前のバージョン
トレンドマイクロ株式会社が提供する Trend Micro Control Manager には、アドホッククエリのモジュールに問題があり、SQL インジェクションの脆弱性が存在します。
当該製品が使用しているデータベース上で、任意の SQL コマンドが実行される可能性があります。
パッチを適用する
開発者が提供する情報をもとに、対応するパッチを適用してください。
-
US-CERT Vulnerability Note VU#950795
Trend Micro Control Manager adhoc query vulnerability
VU#950795 と本件は同一の脆弱性です。
2012.09.27における脆弱性分析結果
評価尺度 | 攻撃成立条件 | 評価値 |
---|---|---|
攻撃経路 | Ethernet などローカルセグメント内 (Bluetooth や 802.11 なども含む) からの攻撃が可能 |
|
認証レベル | システムに正規登録されている一般ユーザのアカウントが必要 |
|
攻撃成立に必要なユーザーの関与 | ユーザが何もしなくても脆弱性が攻撃される可能性がある |
|
攻撃の難易度 | 専門知識や運がなくとも攻撃可能 |
|
この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
報告者: Spentera 社 Tom Gregory 氏、Mada R Perdhana 氏
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2012-2998 |
JVN iPedia |
JVNDB-2012-000090 |
- 2012/09/28
- 参考情報に VU#950795 へのリンクを追加し、JPCERT/CCからの補足情報を追記しました。