製品・ソフトウェアに関する情報
baserCMS における複数の脆弱性
Title baserCMS における複数の脆弱性
Summary

baserCMSユーザー会が提供する baserCMS には、次の複数の脆弱性が存在します。 ・SQL インジェクション (CWE-89) - CVE-2017-10842 ・任意のファイル削除 - CVE-2017-10843 ・任意の PHP コード実行 - CVE-2017-10844 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 馬場 将次 氏

Possible impacts 想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。 ・遠隔の第三者によって、任意の SQL 文を実行され、ファイルの作成やデータベース内の情報を取得、改ざんされる - CVE-2017-10842 ・遠隔の第三者によって、システム上の任意のファイルを取得、削除される - CVE-2017-10843 ・当該製品のユーザによって、サーバ上で任意の PHP コードを実行される - CVE-2017-10844
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 [修正パッチを適用する] 本脆弱性に対する修正パッチが提供されています。詳しくは修正パッチの適用方法を参照してください。

Publication Date Aug. 25, 2017, midnight
Registration Date Aug. 25, 2017, 12:08 p.m.
Last Update Feb. 28, 2018, 11:43 a.m.
CVSS3.0 : 重要
Score 7.3
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
CVSS2.0 : 危険
Score 7.5
Vector AV:N/AC:L/Au:N/C:P/I:P/A:P
Affected System
baserCMSユーザー会
baserCMS 3.0.14 およびそれ以前のバージョン
baserCMS 4.0.5 およびそれ以前のバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2017年08月25日]
  掲載
Feb. 17, 2018, 10:37 a.m.
1 [2018年02月28日]
  参考情報:National Vulnerability Database (NVD) (CVE-2017-10842) を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2017-10843) を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2017-10844) を追加
Feb. 28, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2017-10842
Summary

SQL injection vulnerability in the baserCMS 3.0.14 and earlier, 4.0.5 and earlier allows remote attackers to execute arbitrary SQL commands via unspecified vectors.

Publication Date Aug. 29, 2017, 10:35 a.m.
Registration Date Jan. 26, 2021, 1:12 p.m.
Last Update Nov. 21, 2024, 12:06 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 3.0.0 3.0.14
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 4.0.0 4.0.5
Related information, measures and tools
Common Vulnerabilities List
CVE-2017-10843
Summary

baserCMS version 3.0.14 and earlier, 4.0.5 and earlier allows remote attackers to delete arbitrary files via unspecified vectors when the "File" field is being used in the mail form.

Publication Date Aug. 29, 2017, 10:35 a.m.
Registration Date Jan. 26, 2021, 1:12 p.m.
Last Update Nov. 21, 2024, 12:06 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 3.0.0 3.0.14
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 4.0.0 4.0.5
Related information, measures and tools
Common Vulnerabilities List
CVE-2017-10844
Summary

baserCMS 3.0.14 and earlier, 4.0.5 and earlier allows an attacker to execute arbitrary PHP code on the server via unspecified vectors.

Publication Date Aug. 29, 2017, 10:35 a.m.
Registration Date Jan. 26, 2021, 1:12 p.m.
Last Update Nov. 21, 2024, 12:06 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 3.0.0 3.0.14
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 4.0.0 4.0.5
Related information, measures and tools
Common Vulnerabilities List