Sage XRT Treasuryに特権ユーザ権限でデータベースにアクセスされる脆弱性(JVN)
IPAおよびJPCERT/CCは、Sageが提供するビジネス用の財務管理アプリケーション「Sage XRT Treasury」にアクセス制限不備の脆弱性が存在すると「JVN」で発表した。
脆弱性と脅威
セキュリティホール・脆弱性
「Sage XRT Treasury 3」には、認証されたユーザが誰でも特権ユーザの権限でデータベースにアクセス可能な脆弱性(CVE-2017-3183)が存在する。この脆弱性が悪用されると、細工したSQLクエリを処理することで、低い権限しか与えられていないユーザが当該製品のデータベースに特権ユーザの権限でアクセスする可能性がある。JVNでは、開発者が提供する情報をもとに最新版にアップグレードし、データベースサーバへの通信を暗号化するよう呼びかけている。
《吉澤 亨史( Kouji Yoshizawa )》