1. TOP
  2. ニュース&トピックス
  3. 「EC-CUBE」におけるクロスサイトスクリプティングの脆弱性について(JVN#97554111)
Technical Term

「EC-CUBE」におけるクロスサイトスクリプティングの脆弱性について(JVN#97554111)

ニュース

【概要】

株式会社イーシーキューブが提供する「EC-CUBE」は、オープンソースのショッピングサイト構築システムです。
「EC-CUBE」には、クロスサイトスクリプティングの脆弱性が存在します。
「EC-CUBE」の管理画面において、特定の操作を実行する際に任意のスクリプトが実行されます。
当該製品で作成された EC サイトにおいて、攻撃者が特定の入力欄にスクリプトを入力することにより、EC サイトの管理者のブラウザ上で任意のスクリプトが実行される可能性があります。開発者によれば、本脆弱性を悪用した攻撃が確認されているため、できるだけ早急に、製品開発者が提供する情報をもとに、アップデートを実行してください。

【本脆弱性の深刻度】

本脆弱性の深刻度 □ 注意 □ 警告 ■ 重要 □ 緊急
本脆弱性のCVSS v3基本値   7.1
本脆弱性の深刻度 □ I(注意) ■ II(警告) □ III(危険)
本脆弱性のCVSS v2基本値    6.8

【対象】

  • EC-CUBE 4.0.0 から 4.0.5 まで

【対策】

アップデートする

  開発者が提供する情報をもとにアップデートしてください。
  開発者から本脆弱性に対応した次のバージョンが提供されています。

  • EC-CUBE 4.0.5-p1

パッチを適用する

開発者が提供する情報をもとに差分ファイル (Hotfix パッチ) を適用してください。

【参考情報】

出典:独立行政法人情報処理推進機構(IPA)

一覧に戻る