TrendLink の ActiveX コントロールにおける任意のプログラムが実行される脆弱性
タイトル TrendLink の ActiveX コントロールにおける任意のプログラムが実行される脆弱性
概要

Canary Labs が提供する TrendLink は、データを可視化し、傾向などの分析を支援するツールです。TrendLink の ActiveX コントロールが提供する SaveToFile メソッドには、ファイルの書き込みを適切に制限していない脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: Security Research and Service Institute - Information and Communication Security Technology Center (ICST), Taiwan R.O.C Kuang-Chun Hung 氏

想定される影響 遠隔の第三者によって、任意のファイルをシステム上に書き込まれ、その結果、任意のコードを実行される可能性があります。
対策

[アップデートする] 開発者が提供する情報をもとに最新版にアップデートしてください。

公表日 2013年4月8日0:00
登録日 2013年4月17日14:37
最終更新日 2014年7月25日12:10
CVSS2.0 : 危険
スコア 8.5
ベクター AV:N/AC:M/Au:S/C:C/I:C/A:C
影響を受けるシステム
Canary Labs
TrendLink 9.0.2.27051 より前のバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2013年04月17日]
  掲載
[2014年07月25日]
  JVNへのリンクを追加
  概要、想定される影響、対策を更新
2018年2月17日10:37

NVD脆弱性情報
CVE-2012-3022
概要

The SaveToFile method in a certain ActiveX control in TrendDisplay.dll in Canary Labs TrendLink 9.0.2.27051 and earlier does not properly restrict the creation of files, which allows remote attackers to download an arbitrary program onto a client machine, and execute this program, via a crafted web site.

公表日 2013年4月16日23:04
登録日 2021年1月28日14:59
最終更新日 2024年11月21日10:40
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:canarylabs:trendlink:*:*:*:*:*:*:*:* 9.0.2.27051
関連情報、対策とツール
共通脆弱性一覧