オリーブデザインの複数のソフトに脆弱性、開発終了のため使用停止を(JVN)
IPAおよびJPCERT/CCは、オリーブデザインが提供していた「Olive Blog」「Olive Diary DX」「WEB SCHEDULE」にXSSの脆弱性が存在すると「JVN」で発表した。
脆弱性と脅威
セキュリティホール・脆弱性
「Olive Blog」「Olive Diary DX」「WEB SCHEDULE」には、パラメータの処理が原因でXSSの脆弱性(CVE-2016-7839、CVE-2016-7841、CVE-2016-7840)が存在する。この脆弱性が悪用されると、ユーザのWebブラウザ上で任意のスクリプトを実行される可能性がある。JVNでは、「Olive Blog」「Olive Diary DX」「WEB SCHEDULE」は開発および配布がすでに終了しているため、使用を停止するよう呼びかけている。
《吉澤 亨史( Kouji Yoshizawa )》