NVD Vulnerability Detail
Search Exploit, PoC
CVE-2017-2226
Summary

Untrusted search path vulnerability in Setup file of advance preparation for e-Tax software (WEB version) (1.17.1) and earlier allows an attacker to gain privileges via a Trojan horse DLL in an unspecified directory.

Publication Date July 7, 2017, 10:29 p.m.
Registration Date Jan. 26, 2021, 1:21 p.m.
Last Update Nov. 21, 2024, 12:23 p.m.
CVSS3.1 : HIGH
スコア 7.8
Vector CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
攻撃元区分(AV) ローカル
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI)
影響の想定範囲(S) 変更なし
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
CVSS2.0 : MEDIUM
Score 6.8
Vector AV:N/AC:M/Au:N/C:P/I:P/A:P
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required はい
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:nta:e-tax:*:*:*:*:*:*:*:* 1.17.1
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
e-Taxソフト (WEB 版) 事前準備セットアップのインストーラにおける DLL 読み込みに関する脆弱性
Title e-Taxソフト (WEB 版) 事前準備セットアップのインストーラにおける DLL 読み込みに関する脆弱性
Summary

国税庁が提供する e-Taxソフト (WEB 版) 事前準備セットアップのインストーラには、DLL を読み込む際の検索パスに問題があり、意図しない DLL を読み込んでしまう脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: Pink Flying Whale 黒翼猫 氏

Possible impacts インストーラを実行している権限で、任意のコードを実行される可能性があります。
Solution

[新規インストールやバージョンアップには最新のインストーラを使用する] 2018年1月4日より前に国税庁ホームページに掲載されていた「e-Taxソフト (WEB 版) 事前準備セットアップ」をダウンロードしているユーザは、インストールせず速やかに削除してください。「e-Taxソフト (WEB 版) 事前準備セットアップ」をインストールする場合は、次の点に注意してインストーラを実行してください。 ・「e-Taxソフト (WEB 版) 事前準備セットアップ (2018年1月4日以降に国税庁ホームページ上に掲載されている版) 」をダウンロードする ・インストーラを実行する際には、同一ディレクトリ内に不審なファイルが存在しないことを確認する なお、本脆弱性の影響を受けるのはインストーラの起動時のみです。「e-Taxソフト (WEB 版) 事前準備セットアップ」を既にインストール済みのユーザは影響を受けません。

Publication Date June 28, 2017, midnight
Registration Date June 28, 2017, 2:04 p.m.
Last Update Feb. 7, 2018, 1:38 p.m.
Affected System
国税庁
e-Taxソフト (WEB版)事前準備セットアップのインストーラ (2018年1月4日より前に国税庁ホームページ 上に掲載されていた版)
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2017年06月28日]
  掲載
[2017年07月05日]
  影響を受けるシステム、対策:内容を更新
  ベンダ情報:内容を追記
[2018年01月09日]
  影響を受けるシステム、対策:内容を更新
  ベンダ情報:内容を追記
[2018年02月07日]
  参考情報:National Vulnerability Database (NVD) (CVE-2017-2226) を追加
Feb. 17, 2018, 10:37 a.m.