公開日:2009/04/16 最終更新日:2009/05/28
JVN#82744714
LovPop.net 製 apricot.php におけるクロスサイトスクリプティングの脆弱性
LovPop.net が提供する apricot.php には、クロスサイトスクリプティングの脆弱性が存在します。
- apricot.php
LovPop.net が提供する apricot.php は、ウェブページのアクセスログ解析を行うためのソフトウェアです。apricot.php には、クロスサイトスクリプティングの脆弱性が存在します。
なお、apricot.php は 2009年3月19日をもって、公開およびメンテナンスを終了しています。そのため、引き続きアクセスログ解析ソフトを使用する場合は、同等の機能が実装された他製品の使用を推奨します。
ユーザのブラウザ上で任意のスクリプトを実行される可能性があります。
apricot.php を使用しない
パッチ提供の予定が無いため、apricot.php の使用を停止し、同等の機能が実装された他製品に切り替えることをお勧めします。
ベンダ | リンク |
LovPop.net | apricot.php |
2009.04.16における脆弱性分析結果
評価尺度 | 攻撃成立条件 | 評価値 |
---|---|---|
攻撃経路 | インターネット経由からの攻撃が可能 |
|
認証レベル | 匿名もしくは認証なしで攻撃が可能 |
|
攻撃成立に必要なユーザーの関与 | リンクをクリックしたり、ファイルを閲覧するなどのユーザ動作で攻撃される |
|
攻撃の難易度 | 専門知識や運がなくとも攻撃可能 |
|
JPCERT 緊急報告 | |
JPCERT REPORT | |
CERT Advisory | |
CPNI Advisory | |
TRnotes | |
CVE |
CVE-2009-1448 |
JVN iPedia |
JVNDB-2009-000019 |
- 2009/05/28
- 関連文書に CVE を追加しました。