「osCommerce Online Merchant」に不正な決済情報で商品を購入される脆弱性(JVN) | ScanNetSecurity
2026.02.03(火)

「osCommerce Online Merchant」に不正な決済情報で商品を購入される脆弱性(JVN)

IPAおよびJPCERT/CCは、「osCommerce Online Merchant」に「PayPal Website Payments Standard」アドオンを使用している場合に、検証不備の脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は9月19日、osCommerceが提供するオンラインショップ構築ソフトウェア「osCommerce Online Merchant」に「PayPal Website Payments Standard」アドオンを使用している場合に、検証不備の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。

「osCommerce Online Merchant v2.3.4 より前のバージョン」「PayPal Website Payments Standard v1.1 より前のバージョン」には、決済に関する情報の検証に不備(CVE-2012-2991)が存在する。この問題が悪用されると、不正な決済情報で商品購入手続きを行われる可能性がある。現時点で対策方法は公開されていないが、開発者によると本脆弱性を修正した「osCommerce Online Merchant v2.3.4」および「PayPal Website Payments Standard v1.1」を公開予定だという。なおJVNでは、PayPal Website Payments Standardの設定で「Encrypted Web Payments」を有効にすることで本問題の影響を軽減できるとしている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. “我々はもはやサイバーセキュリティの仕事をしているのではない”

    “我々はもはやサイバーセキュリティの仕事をしているのではない”

  2. 通行中の市民がごみステーションで生活保護受給者の申請書を発見

    通行中の市民がごみステーションで生活保護受給者の申請書を発見

  3. 翌週業界を去るサイバーセキュリティ研究者が 34 年のキャリアをふりかえり言ったこと

    翌週業界を去るサイバーセキュリティ研究者が 34 年のキャリアをふりかえり言ったこと

  4. AI とサイバーセキュリティをテーマに「第3回 GMO大会議・春・サイバーセキュリティ2026」を 3 / 5 開催

    AI とサイバーセキュリティをテーマに「第3回 GMO大会議・春・サイバーセキュリティ2026」を 3 / 5 開催

  5. エフエム東京へのサイバー攻撃指摘する SNS 投稿、データの一部が流出した事実はあるが機密性の高い情報は含まれず

    エフエム東京へのサイバー攻撃指摘する SNS 投稿、データの一部が流出した事実はあるが機密性の高い情報は含まれず

ランキングをもっと見る
PageTop