「osCommerce Online Merchant」に不正な決済情報で商品を購入される脆弱性(JVN) | ScanNetSecurity
2025.12.06(土)

「osCommerce Online Merchant」に不正な決済情報で商品を購入される脆弱性(JVN)

IPAおよびJPCERT/CCは、「osCommerce Online Merchant」に「PayPal Website Payments Standard」アドオンを使用している場合に、検証不備の脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は9月19日、osCommerceが提供するオンラインショップ構築ソフトウェア「osCommerce Online Merchant」に「PayPal Website Payments Standard」アドオンを使用している場合に、検証不備の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。

「osCommerce Online Merchant v2.3.4 より前のバージョン」「PayPal Website Payments Standard v1.1 より前のバージョン」には、決済に関する情報の検証に不備(CVE-2012-2991)が存在する。この問題が悪用されると、不正な決済情報で商品購入手続きを行われる可能性がある。現時点で対策方法は公開されていないが、開発者によると本脆弱性を修正した「osCommerce Online Merchant v2.3.4」および「PayPal Website Payments Standard v1.1」を公開予定だという。なおJVNでは、PayPal Website Payments Standardの設定で「Encrypted Web Payments」を有効にすることで本問題の影響を軽減できるとしている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 期限警告 金銭未払 情報漏えい ~ 迷惑メール「HEUR:Hoax.Script.Scaremail」が受信者を脅しそして煽る 5 つのパターン

    期限警告 金銭未払 情報漏えい ~ 迷惑メール「HEUR:Hoax.Script.Scaremail」が受信者を脅しそして煽る 5 つのパターン

  2. 191.4万件の個人情報が漏えいした可能性 ~ アサヒグループホールディングスへのランサムウェア攻撃

    191.4万件の個人情報が漏えいした可能性 ~ アサヒグループホールディングスへのランサムウェア攻撃

  3. FortiGate の SSL-VPN 廃止受けた設定最適化サービス

    FortiGate の SSL-VPN 廃止受けた設定最適化サービス

  4. 良知経営に不正アクセス、企業情報及び個人情報が流出した可能性

    良知経営に不正アクセス、企業情報及び個人情報が流出した可能性

  5. 病院業務へ影響なし ~ 順天堂大学にランサムウェア攻撃、女性スポーツ研究センター独自運用 NAS が被害に

    病院業務へ影響なし ~ 順天堂大学にランサムウェア攻撃、女性スポーツ研究センター独自運用 NAS が被害に

ランキングをもっと見る
PageTop