| タイトル | LogonTracerにおける複数の脆弱性 |
|---|---|
| 概要 | 一般社団法人JPCERTコーディネーションセンターが提供するLogonTracerは、Windowsイベントログの分析をサポートするツールです。 LogonTracerには、次の複数の脆弱性が存在します。 <ul><li>OSコマンドインジェクション(CWE-78)- CVE-2026-33277</li><li>データベースクエリの不適切な無害化(CWE-943)- CVE-2026-33566</li></ul> この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが組織内で調整を行いました。 報告者:松橋勇輝 氏 |
| 想定される影響 | 想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。 <ul><li>当該製品にログインしたユーザによって、任意のOSコマンドを実行される(CVE-2026-33277)</li><li>細工されたWindowsイベントログデータをロードした場合、データベースの内容を改ざんされる(CVE-2026-33566)</li></ul> |
| 対策 | [アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 本脆弱性は、LogonTracer v2.0.0で修正されています。 |
| 公表日 | 2026年4月23日0:00 |
| 登録日 | 2026年4月23日14:12 |
| 最終更新日 | 2026年4月23日14:12 |
| CVSS3.0 : 重要 | |
| スコア | 8.8 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年04月23日] 掲載 |
2026年4月16日11:25 |
| 概要 | An OS command Injection issue exists in LogonTracer prior to v2.0.0. An arbitrary OS command may be executed by a logged-in user. |
|---|---|
| 公表日 | 2026年4月27日9:16 |
| 登録日 | 2026年4月27日12:35 |
| 最終更新日 | 2026年4月27日9:16 |
| 概要 | There is a cypher injection issue in LogonTracer prior to v2.0.0. If specially crafted Windows event log data is loaded, the contents of the database may be altered. |
|---|---|
| 公表日 | 2026年4月27日9:16 |
| 登録日 | 2026年4月27日12:35 |
| 最終更新日 | 2026年4月27日9:16 |