公開日:2013/10/18 最終更新日:2013/10/18

JVNVU#97158970
SAP Sybase Adaptive Server Enterprise に XML インジェクションの脆弱性

概要

SAP Sybase Adaptive Server Enterprise (ASE) には、XML インジェクションの脆弱性が存在します。

影響を受けるシステム

  • SAP Sybase Adaptive Server Enterprise Version 15.7 ESD 2 およびそれ以前

詳細情報

SAP Sybase Adaptive Server Enterprise (ASE) には、XML インジェクション (CWE-91) の脆弱性が存在します。
本脆弱性は、XML 外部実体参照 (XXE) の問題に起因するものです。

想定される影響

当該製品のユーザによって、他のユーザの認証情報を取得される可能性があります。結果として、管理者権限でシステムにアクセスされる可能性があります。

対策方法

パッチを適用する
開発者が提供する情報をもとに、パッチを適用してください。

ワークアラウンドを実施する
以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。

参考情報

  1. CERT/CC Vulnerability Note VU#303900
    SAP Sybase Adaptive Server Enterprise vulnerable to XML injection
  2. OWASP
    XML External Entity (XXE) Processing

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2013-6025
JVN iPedia