IT資産管理ツール「QND」にファイルの改ざんや取得の脆弱性(JVN) | ScanNetSecurity
2026.04.06(月)

IT資産管理ツール「QND」にファイルの改ざんや取得の脆弱性(JVN)

IPAおよびJPCERT/CCは、クオリティソフトが提供するIT資産管理ツール「QND Advance/Standard」に、ディレクトリトラバーサルの脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は11月27日、クオリティソフト株式会社が提供するIT資産管理ツール「QND Advance/Standard」に、ディレクトリトラバーサルの脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。CVSS v3によるBase Scoreは9.1。株式会社リクルートテクノロジーズ RECRUIT RED TEAMの西村宗晃氏が報告を行った。

「QND Advance/Standardすべてのバージョン」の管理サーバには、エージェントプログラムからの入力処理に問題があり、ディレクトリトラバーサルの脆弱性(CVE-2017-10861)が存在する。この脆弱性が悪用されると、細工されたコマンドを管理サーバが処理することで、管理サーバ上の任意のファイルが改ざんされたり、任意のファイルを取得されたりする可能性がある。JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 4 / 24 開催「後手に回らないためのセキュリティ再点検 10大脅威トップ3から読み解く、次の一手とは」HENNGE 小笠原真美氏が登壇

    4 / 24 開催「後手に回らないためのセキュリティ再点検 10大脅威トップ3から読み解く、次の一手とは」HENNGE 小笠原真美氏が登壇PR

  2. Microsoft Defender SmartScreen の誤検知で受講システムへのアクセスに不具合

    Microsoft Defender SmartScreen の誤検知で受講システムへのアクセスに不具合

  3. バッファロー製 Wi-Fiルータ「WSR-1800AX4シリーズ」に強度が不十分なパスワードハッシュの使用の脆弱性

    バッファロー製 Wi-Fiルータ「WSR-1800AX4シリーズ」に強度が不十分なパスワードハッシュの使用の脆弱性

  4. 主要メール S/MIME 対応状況調査、送受信とも対応は Outlook ほか 6 つ

    主要メール S/MIME 対応状況調査、送受信とも対応は Outlook ほか 6 つ

  5. DNP、自治体職員向けサイバーセキュリティ研修プログラム提供

    DNP、自治体職員向けサイバーセキュリティ研修プログラム提供

ランキングをもっと見る
PageTop