公開日:2008/10/01 最終更新日:2009/07/27

JVN#81111541
EC-CUBE における SQL インジェクションの脆弱性
緊急

概要

株式会社ロックオンが提供する EC-CUBE には、SQL インジェクションの脆弱性が存在します。

影響を受けるシステム

  • EC-CUBE Ver2 正式版 Version 2.1.2a およびそれ以前
  • EC-CUBE Ver2 RC版 Version 2.3.0-rc1 およびそれ以前
  • なお、EC-CUBE Ver1系にはこの脆弱性は存在しません。

詳細情報

株式会社ロックオンが提供する EC-CUBE は、オープンソースのショッピングサイト構築システムです。EC-CUBE には、SQL インジェクションの脆弱性が存在します。

想定される影響

遠隔の第三者が、EC-CUBE で作成された EC サイトの管理者権限を取得する可能性があります。

対策方法

アップデートする
ベンダが提供する情報をもとに最新版へアップデートしてください。

もしくは
ファイルを修正する
ベンダが提供する情報をもとにファイルを修正してください。

ベンダ情報

ベンダ ステータス ステータス
最終更新日
ベンダの告知ページ
株式会社ロックオン 該当製品あり 2009/07/27

参考情報

  1. IPA
    「EC-CUBE」におけるセキュリティ上の弱点(脆弱性)の注意喚起について
  2. IPA
    「EC-CUBE」の古いバージョンを利用しているウェブサイトへの注意喚起

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2008-4534
JVN iPedia JVNDB-2008-000065

更新履歴

2009/05/28
関連文書に CVE を追加しました。
2009/07/27
対策方法と参考情報を更新しました。
2009/07/27
株式会社ロックオンの JVN#81111541への対応が更新されました。