Joomla! 3.7 系において com_fields コンポーネントでの値検証不備を悪用して SQL インジェクションが可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2024.05.06(月)

Joomla! 3.7 系において com_fields コンポーネントでの値検証不備を悪用して SQL インジェクションが可能となる脆弱性(Scan Tech Report)

世界的に普及率が高い CMS ソフトウェアである Joomla! に、SQL インジェクションの脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
◆概要

世界的に普及率が高い CMS ソフトウェアである Joomla! に、SQL インジェクションの脆弱性が報告されています。攻撃者により脆弱性が悪用されてしまった場合、Webページが改ざんされることや、データベースから機密情報を漏洩させられてしまう可能性があります。Joomla! で作成されているWebサイトを運営している場合は、アップデートにより早急に対策してください。

----------------------------------------------------------------------

◆分析者コメント

今回報告された SQL インジェクションの脆弱性は、バージョン 3.7 系から導入された新機能に起因する脆弱性であり、影響を受けるバージョンも 1 つと限定的ではあります。しかし、攻撃クエリが複数公開されており、手順も容易であるため、攻撃者に狙われやすい脆弱性であると考えられます。公開されている攻撃コードでは、GET メソッドを用いているものが多い印象ではありますが、POST メソッドで POST データとしてクエリを送信しても、同様に脆弱性の悪用に成功することを確認しています。SQL インジェクションも複数パターン実行可能であり、検知難易度を上げやすい脆弱性であると考えられます。Joomla! で作成した Web サイトを運営している管理者は、早急に利用している Joomla! のバージョンを確認し、アップデートすることで対策してください。

----------------------------------------------------------------------

◆深刻度(CVSS)

本記事の執筆時点 (2017 年 5 月 24 日) で、CVSS 値の情報は公開されていません。

----------------------------------------------------------------------

◆影響を受けるソフトウェア

Joomla! のバージョン 3.7.0 のみが当該脆弱性の影響を受けます。

----------------------------------------------------------------------
◆解説
世界的に普及率が高い CMS ソフトウェアである Joomla! に、SQL インジェクションの脆弱性が報告されています。攻撃者により脆弱性が悪用されてしまった場合、Webページが改ざんされることや、データベースから機密情報が漏洩させられてしまう可能性があります。

《株式会社ラック デジタルペンテスト部》

関連記事

特集

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

    モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

  4. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  5. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  6. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  7. サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

    サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

  8. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  9. PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

    PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

  10. インターネット専用宝くじで当選本数の登録誤り、1 等 200 万円 10 本が 200 本に

    インターネット専用宝くじで当選本数の登録誤り、1 等 200 万円 10 本が 200 本に

ランキングをもっと見る