製品・ソフトウェアに関する情報
ケータイキット for Movable Type に OS コマンドインジェクションの脆弱性
Title ケータイキット for Movable Type に OS コマンドインジェクションの脆弱性
Summary

ケータイキット for Movable Type には、OS コマンドインジェクションの脆弱性が存在します。 アイデアマンズ株式会社が提供するケータイキット for Movable Type には、OS コマンドインジェクション (CWE-78) の脆弱性が存在します。 CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') http://cwe.mitre.org/data/definitions/78.html なお、本脆弱性を使用した攻撃活動が確認されています。

Possible impacts 当該製品が動作しているサーバ上で任意の OS コマンドを実行される可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者によると、ケータイキット for Movable Type 1.35 から 1.63 までのユーザは、アップデート後にウェブサイトとブログの全体再構築を実施する必要があるとのことです。 [パッチを適用する] 最新版にアップデートするまでの間、開発者が提供する情報をもとに、対応するパッチを適用してください。

Publication Date April 26, 2016, midnight
Registration Date April 27, 2016, 10:22 a.m.
Last Update May 2, 2016, 6:02 p.m.
CVSS3.0 : 重要
Score 7.3
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
CVSS2.0 : 危険
Score 7.5
Vector AV:N/AC:L/Au:N/C:P/I:P/A:P
Affected System
アイデアマンズ株式会社
ケータイキット for Movable Type 1.35 から 1.641 まで
ケータイキット for Movable Type 1.35 から 1.641 まで
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2016年04月27日]
  掲載
[2016年05月02日]
  参考情報:JPCERT 注意喚起 (JPCERT-AT-2016-0019) を追加
Feb. 17, 2018, 10:37 a.m.