公開日:2012/11/12 最終更新日:2012/11/14
      
        JVNVU#795644
        ArcGIS Server に SQL インジェクションの脆弱性
              
      
      Esri が提供する ArcGIS Server には、SQL インジェクションの脆弱性が存在します。
- ArcGIS Server 10.1 Service Pack 1 より前のバージョン
 
Esri が提供する ArcGIS Server には、フォームに入力された文字列の処理に問題があり、SQL インジェクションの脆弱性が存在します。
遠隔の第三者によって、当該製品で使用しているデータベース上で任意の SQL コマンドが実行される可能性があります。
アップデートする
開発者によると、米国時間の 2012年11月16日に、本脆弱性に対応したアップデートが公開される予定とのことです。
ワークアラウンドを実施する
アップデートを適用するまでの間、以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
- ArcGIS Manager から、クエリ処理を無効に設定する
 - アクセスを制限する
 
| ベンダ | リンク | 
| Esri | Patches and Service Pack - Esri Support | 
- 
                            US-CERT Vulnerability Note VU#795644
Esri ArcGIS server 10.1 contains a blind SQL injection vulnerability 
- 2012/11/14
 - 製品名、対策方法、ベンダ情報、参考情報を更新しました。
 
