公開日:2013/11/07 最終更新日:2013/11/07
      
        JVN#28467717
        Page Scroller におけるクロスサイトスクリプティングの脆弱性
              
      
      Page Scroller の ZIP アーカイブには、既知のクロスサイトスクリプティングの脆弱性を持つ jQuery を同梱している問題が存在します。
- Page Scroller ver.3.0.8 およびそれ以前
coliss が提供する Page Scroller は、jQuery の機能を使用するスクリプトです。Page Scroller は、スクリプト単体での配布以外に、jQuery やデモファイルが同梱された ZIP アーカイブでも提供されています。
ZIP アーカイブに同梱されている jQuery には、既知のクロスサイトスクリプティングの脆弱性 (CVE-2011-4969) が存在します。
ユーザのウェブブラウザ上で、任意のスクリプトを実行される可能性があります。
アップデートする
開発者が提供する情報をもとに、Page Scroller を最新版へアップデートしてください。
開発者によると、Page Scroller ver.3.0.9 では、旧バージョンの jQuery を使用していても本脆弱性の影響を受けないとのことです。
| ベンダ | リンク | 
| coliss | Page Scroller ver.3 | 
2013.11.07における脆弱性分析結果
| 評価尺度 | 攻撃成立条件 | 評価値 | 
|---|---|---|
| 攻撃経路 | インターネット経由からの攻撃が可能 | 
 | 
| 認証レベル | 匿名もしくは認証なしで攻撃が可能 | 
 | 
| 攻撃成立に必要なユーザーの関与 | リンクをクリックしたり、ファイルを閲覧するなどのユーザ動作で攻撃される | 
 | 
| 攻撃の難易度 | 専門知識や運がなくとも攻撃可能 | 
 | 
| JPCERT 緊急報告 |  | 
| JPCERT REPORT |  | 
| CERT Advisory |  | 
| CPNI Advisory |  | 
| TRnotes |  | 
| CVE | CVE-2013-5989 | 
| JVN iPedia | JVNDB-2013-000102 | 





























