Shopware において Object Instantiation により遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2024.04.27(土)

Shopware において Object Instantiation により遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report)

EC サイト向け CMS ソフトウェアである Shopware に、悪意のある Phar ファイルをアップロードして、遠隔から任意のコードを実行させることが可能となる脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
https://en.shopware.com/
https://en.shopware.com/ 全 1 枚 拡大写真
◆概要

 EC サイト向け CMS ソフトウェアである Shopware に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。脆弱性を悪用されてしまった場合は、Shopware が稼働している Web サーバの起動権限で、任意のコードが実行されてしまいます。最新版で当該脆弱性が修正されていないため、認証情報の強化または他の CMS ソフトウェアを利用することで対策してください。

◆分析者コメント

 当該脆弱性は 2017 年末に報告されているものですが、2019 年 5 月になり遠隔から任意のコードを実行する検証コードが公開されました。脆弱性の悪用には、管理用コンソールへのアクセスに成功していることが前提となる脆弱性ですが、GitHub に公開されている最新版の Shopware においても当該脆弱性が修正されていないため、認証情報の強化や代替の CMS ソフトウェアの移行により対策してください。

◆深刻度(CVSS)

[CVSS v3]
6.5
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2017-18357&vector=AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

[CVSS v2]
4.0
https://nvd.nist.gov/vuln-metrics/cvss/v2-calculator?name=CVE-2017-18357&vector=(AV:N/AC:L/Au:S/C:P/I:N/A:N)

◆影響を受けるソフトウェア

 Shopware の GitHub での最新版であるバージョン 5.6 を含む全てのハージョンが当該脆弱性の影響を受けると報告されています。

◆解説

 EC サイト向け CMS ソフトウェアである Shopware に、悪意のある Phar ファイルをアップロードして、遠隔から任意のコードを実行させることが可能となる脆弱性が報告されています。

《株式会社ラック デジタルペンテスト部》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  4. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  5. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  6. 重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

    重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

  7. Linux の GSM ドライバにおける Use-After-Free の脆弱性(Scan Tech Report)

    Linux の GSM ドライバにおける Use-After-Free の脆弱性(Scan Tech Report)

  8. 研究開発の推進責務が撤廃ほか ~「NTT法」改正法律成立を受け NTT がコメント

    研究開発の推進責務が撤廃ほか ~「NTT法」改正法律成立を受け NTT がコメント

  9. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  10. RoamWiFi R10 に複数の脆弱性

    RoamWiFi R10 に複数の脆弱性

ランキングをもっと見る