JVN#81294906
ホームページ・ビルダー付属の CGI サンプルプログラムにおける OS コマンドインジェクションの脆弱性
緊急
日本 IBM が提供するホームページ・ビルダー付属の CGI サンプルプログラムの一部には、OS コマンドインジェクションの脆弱性が存在します。
- ームページ・ビルダー 11
- ームページ・ビルダー 10
- ームページ・ビルダー 10 ライト
- ームページ・ビルダー V9
- ームページ・ビルダー V9 ライト
- ームページ・ビルダー V8
- ームページ・ビルダー V8 ライト
- ームページ・ビルダー V7
- ームページ・ビルダー V7 ライト
- ームページ・ビルダー V6.5 with HotMedia
- ームページ・ビルダー V6.5 with HotMedia ライト
- ームページ・ビルダー V6
- ームページ・ビルダー V6 ライト
- ームページ・ビルダー 2001
- ームページ・ビルダー 2000
- ームページ・ビルダー V3
- ームページ・ビルダー V2 バリューパック
のサンプルフォルダに含まれる脆弱性のある CGI サンプルプログラムを設置して実行可能にしているサーバ
なお、製品開発者の情報によると、各バージョンの体験版には、問題のある CGI サンプルプログラムは含まれていないことが確認されています。
ホームページ・ビルダー付属の CGI サンプルプログラムのうち anketo.cgi, kansou.cgi, order.cgi には、入力内容の検査処理が適正に行われないことによる OS コマンドインジェクションの脆弱性が存在します。
ホームページ・ビルダー付属の CGI サンプルプログラムを設置して実行可能にしているサーバにおいて、Web サーバの実行権限で任意のコマンドを実行される可能性があります。
パッチを適用する
開発者が提供する情報をもとに、修正プログラムの適用やサーバに設置している CGI プログラムの修正を行ってください。
製品のサンプルフォルダに置かれている CGI サンプルプログラムは修正プログラムで修正されますが、ユーザのデータやフォルダにすでにコピーされている CGI プログラムや、Web サーバに配置されている CGI プログラムは、手動で修正する必要があります。
詳しくは開発者が提供する情報をご確認下さい。
ホームページ・ビルダーのサンプル CGI の修正方法
この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC がベンダとの調整を行いました。
報告者:加藤 泰文 氏
| JPCERT 緊急報告 | |
| JPCERT REPORT | |
| CERT Advisory | |
| CPNI Advisory | |
| TRnotes | |
| CVE | |
| JVN iPedia |
