公開日:2025/06/25 最終更新日:2025/06/25
JVNVU#94639929
Parsons製AccuWeather and Custom RSS widgetにおけるクロスサイトスクリプティングの脆弱性
Parsonsが提供するAccuWeather and Custom RSS widgetには、クロスサイトスクリプティングの脆弱性が存在します。
- Parsons Utility Enterprise Data Management
- バージョン5.18
- バージョン5.03
- バージョン4.02から4.26まで
- バージョン3.30
- AclaraONE Utility Portal 1.22より前のバージョン
Parsonsが提供するAccuWeather and Custom RSS widgetには、次の脆弱性が存在します。
- クロスサイトスクリプティング(CWE-79)
- CVE-2025-5015
脆弱性を悪用された場合、認証されていない攻撃者によって次のような影響を受ける可能性があります。
- RSSフィードURLを悪意のあるURLに置き換えられる
アップデートする
開発者は、アップデートを提供しています。
Parsons Utility Enterprise Data ManagementユーザーおよびAclaraONEホストユーザーに関してはすでに修正済みとのことです。
AclaraONEオンプレミスユーザーは「Aclara Connect Customer Portal」で提供するパッチ適用が必要とのことです。詳細は、開発者にお問い合わせください。