公開日:2005/09/01 最終更新日:2005/09/01

JVN#97422426
ハイパー日記システムにおけるクロスサイト・リクエスト・フォージェリの脆弱性

概要

ハイパー日記システム・プロジェクトにより提供されている Web 日記作成支援ソフトウェアである ハイパー日記システム (hns) には、クロスサイト・リクエスト・フォージェリ (Cross site Request Forgeries, CSRF) が可能な脆弱性が存在します。

影響を受けるシステム

  • hns-2.10-pl3
  • hns-2.19.5 (hns-lite-2.19.5)
    (ただし、どちらも webif をダイレクト・モードで使っている場合に限る)

詳細情報

想定される影響


日記管理者が悪意あるページを読み込んだ場合、日記本文が新規に書き込まれたり、改ざん、削除される可能性があります。
また、改ざんにより クロスサイトスクリプティング攻撃が可能となり、ハイパー日記システムが発行している日記読者 (日記管理者を含む) の Cookie 情報を盗まれる可能性があります。
Cookie 情報を盗まれた場合、そのユーザになりすまされる可能性があります。

対策方法

ベンダ情報

ベンダ ステータス ステータス
最終更新日
ベンダの告知ページ
ハイパー日記システム・プロジェクト 該当製品あり 2005/09/01 ハイパー日記システム・プロジェクト の告知ページ

参考情報

  1. IPA
    「ハイパー日記システム」におけるクロスサイト・リクエスト・フォージェリの脆弱性

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia