公開日:2022/05/16 最終更新日:2022/07/06

JVN#73897863
サイボウズ Garoon に複数の脆弱性

概要

サイボウズ株式会社からサイボウズ Garoon 向けのアップデートが公開されました。

影響を受けるシステム

[CyVDB-1584]、[CyVDB-1865]、[CyVDB-2670]、[CyVDB-2660]、[CyVDB-2689]、[CyVDB-2692]、[CyVDB-2718]、[CyVDB-2839]、[CyVDB-2841]、[CyVDB-2897]、[CyVDB-2906]、[CyVDB-2911]

  • サイボウズ Garoon 4.0.0 から 5.5.1 まで
[CyVDB-2667]、[CyVDB-2940]
  • サイボウズ Garoon 4.10.0 から 5.5.1 まで
[CyVDB-2685]
  • サイボウズ Garoon 4.6.0 から 5.9.0 まで
[CyVDB-2889]
  • サイボウズ Garoon 4.10.2 から 5.5.1 まで
[CyVDB-2932]
  • サイボウズ Garoon 4.2.0 から 5.5.1 まで
[CyVDB-3001]
  • サイボウズ Garoon 4.0.0 から 5.9.0 まで

詳細情報

サイボウズ株式会社が提供するサイボウズ Garoon には、次の複数の脆弱性が存在します。

  • [CyVDB-1584][CyVDB-2670]掲示板に関する操作制限回避の脆弱性 (CWE-285) - CVE-2022-28718
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3
    CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0
  • [CyVDB-1865][CyVDB-2692]ワークフローに関する操作制限回避の脆弱性 (CWE-285) - CVE-2022-27661
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3
    CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0
  • [CyVDB-2660]スペースに関する不適切な入力確認の脆弱性 (CWE-20) - CVE-2022-29892
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L 基本値: 4.3
    CVSS v2 AV:N/AC:L/Au:S/C:N/I:N/A:P 基本値: 4.0
  • [CyVDB-2667]スケジュールに関するクロスサイトスクリプティングの脆弱性 (CWE-79) - CVE-2022-29513
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N 基本値: 4.8
    CVSS v2 AV:N/AC:M/Au:S/C:N/I:P/A:N 基本値: 3.5
  • [CyVDB-2685]掲示板に関する閲覧制限回避の脆弱性 (CWE-284) - CVE-2022-29471
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N 基本値: 4.3
    CVSS v2 AV:N/AC:L/Au:S/C:P/I:N/A:N 基本値: 4.0
  • [CyVDB-2689]ポータルに関する操作制限回避の脆弱性 (CWE-285) - CVE-2022-26051
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3
    CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0
  • [CyVDB-2718]スケジュールに関する不適切な入力確認の脆弱性 (CWE-20) - CVE-2022-28692
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3
    CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0
  • [CyVDB-2839]スペースに関する不適切な入力確認の脆弱性 (CWE-20) - CVE-2022-27803
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3
    CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0
  • [CyVDB-2841]ファイル管理に関する閲覧および操作制限回避の脆弱性 (CWE-285) - CVE-2022-26368
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N 基本値: 5.4
    CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0
  • [CyVDB-2889]組織情報に関するクロスサイトスクリプティングの脆弱性 (CWE-79) - CVE-2022-27627
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N 基本値: 6.1
    CVSS v2 AV:N/AC:M/Au:N/C:N/I:P/A:N 基本値: 4.3
  • [CyVDB-2897]リンク集に関する操作制限回避の脆弱性 (CWE-285) - CVE-2022-26054
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3
    CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0
  • [CyVDB-2906]リンク集に関する不適切な入力確認の脆弱性 (CWE-20) - CVE-2022-27807
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L 基本値: 4.3
    CVSS v2 AV:N/AC:L/Au:S/C:N/I:N/A:P 基本値: 4.0
  • [CyVDB-2932]アドレス帳に関する情報漏えいの脆弱性 (CWE-200) - CVE-2022-29467
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N 基本値: 4.3
    CVSS v2 AV:N/AC:L/Au:S/C:P/I:N/A:N 基本値: 4.0
  • [CyVDB-2940]スケジュールに関する不適切な認証の脆弱性 (CWE-287) - CVE-2022-28713
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N 基本値: 5.3
    CVSS v2 AV:N/AC:L/Au:N/C:P/I:N/A:N 基本値: 5.0
  • [CyVDB-3001]スペースに関する操作制限回避の脆弱性 (CWE-285) - CVE-2022-29484
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N 基本値: 4.3
    CVSS v2 AV:N/AC:L/Au:S/C:N/I:P/A:N 基本値: 4.0
  • [CyVDB-2911]ファイル管理に関する閲覧制限回避の脆弱性 (CWE-284) - CVE-2022-31472
    CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N 基本値: 4.3
    CVSS v2 AV:N/AC:L/Au:S/C:P/I:N/A:N 基本値: 4.0

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

  • [CyVDB-1584]、[CyVDB-2670]:
    ログイン可能なユーザによって、掲示板に関するデータを改ざんされる
  • [CyVDB-1865]、[CyVDB-2692]:
    ログイン可能なユーザによって、ワークフローに関するデータを改ざんされる
  • [CyVDB-2660]:
    ログイン可能なユーザによって、一部の機能に繰り返しエラーが表示させられ、サービス運用妨害 (DoS) 攻撃を受ける
  • [CyVDB-2667]、[CyVDB-2889]:
    当該製品にログインしているユーザのウェブブラウザ上で、任意のスクリプトを実行される
  • [CyVDB-2685]:
    ログイン可能なユーザによって、掲示板に関するデータを窃取される
  • [CyVDB-2689]:
    ログイン可能なユーザによって、ポータルに関するデータを改ざんされる
  • [CyVDB-2718]:
    ログイン可能なユーザによって、スケジュールに関するデータを改ざんされる
  • [CyVDB-2839]:
    ログイン可能なユーザによって、スペースに関するデータを改ざんされる
  • [CyVDB-2841]:
    ログイン可能なユーザによって、ファイル管理に関するデータを窃取されたり、改ざんされたりする
  • [CyVDB-2897]:
    ログイン可能なユーザによって、リンク集に関するデータを改ざんされる
  • [CyVDB-2906]:
    ログイン可能なユーザによって、カテゴリーの追加をできなくされる
  • [CyVDB-2932]:
    ログイン可能なユーザによって、アドレス帳の一部のデータを窃取される
  • [CyVDB-2940]:
    ログイン無しで、施設情報の一部のデータを窃取される
  • [CyVDB-3001]:
    ログイン可能なユーザによって、スペースに関するデータを削除される
  • [CyVDB-2911]:
    ログイン可能なユーザによって、ファイル管理に関するデータを窃取される

対策方法

アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。

ベンダ情報

ベンダ ステータス ステータス
最終更新日
ベンダの告知ページ
サイボウズ株式会社 該当製品あり 2022/07/04 サイボウズ株式会社 の告知ページ

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

CVE-2022-27627
この脆弱性情報は、次の方が開発者に報告し、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
発見者: Masato Kinugawa 氏

CVE-2022-26054, CVE-2022-26368, CVE-2022-31472
これらの脆弱性情報は、次の方が開発者に報告し、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
発見者: 東内 裕二 氏

CVE-2022-26051, CVE-2022-27661, CVE-2022-27803, CVE-2022-27807, CVE-2022-28692, CVE-2022-28713, CVE-2022-28718, CVE-2022-29467, CVE-2022-29471, CVE-2022-29484, CVE-2022-29513, CVE-2022-29892
これらの脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。

更新履歴

2022/07/04
[影響を受けるシステム]、[詳細情報]、[想定される影響] に [CyVDB-2911] の情報を追加、[関連文書] に CVE を追加、[謝辞] を更新しました
2022/07/04
サイボウズ株式会社のベンダステータスが更新されました
2022/07/06
[想定される影響] を修正しました