「Movable Type」にスクリプト実行の脆弱性(JVN) | ScanNetSecurity
2025.10.06(月)

「Movable Type」にスクリプト実行の脆弱性(JVN)

IPAおよびJPCERT/CCは、シックス・アパートが提供する「Movable Type」にクロスサイトスクリプティングの脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は2月6日、シックス・アパート株式会社が提供する「Movable Type」にクロスサイトスクリプティング(XSS)の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。CVSS v3によるBase Scoreは6.1。開発者が製品利用者への周知を目的に報告を行った。

影響を受けるシステムは次の通り。

Movable Type 7 r.4603 およびそれ以前 (Movable Type 7系)
Movable Type 6.5.2 およびそれ以前 (Movable Type 6.5系)
Movable Type Advanced 7 r.4603 およびそれ以前 (Movable Type Advanced 7系)
Movable Type Advanced 6.5.2 およびそれ以前 (Movable Type Advanced 6.5系)
Movable Type Premium 1.26 およびそれ以前 (Movable Type Premium)
Movable Type Premium Advanced 1.26 およびそれ以前 (Movable Type Premium Advanced)

これらのバージョンには、XSSの脆弱性(CVE-2020-5528)が存在する。この脆弱性が悪用されると、ユーザのWebブラウザ上で任意のスクリプトを実行される可能性がある。JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。

《吉澤 亨史( Kouji Yoshizawa )》

特集

PageTop

アクセスランキング

  1. 諭旨解雇処分 ~ 電気通信大学 准教授 共同研究先の企業に秘密を漏えい

    諭旨解雇処分 ~ 電気通信大学 准教授 共同研究先の企業に秘密を漏えい

  2. 業務目的外でパソコンを利用中に詐欺サイトに接続 ~ 委託事業者パソナの従業員

    業務目的外でパソコンを利用中に詐欺サイトに接続 ~ 委託事業者パソナの従業員

  3. サイバー攻撃者が変更偽装困難なたったひとつの特徴

    サイバー攻撃者が変更偽装困難なたったひとつの特徴

  4. アサヒグループホールディングスにサイバー攻撃、現時点で復旧の目処立たず

    アサヒグループホールディングスにサイバー攻撃、現時点で復旧の目処立たず

  5. 第三者が旧ドメイン取得 ~ 日本紙パルプ商事の運営サイトから不審な外部サイトへ誘導

    第三者が旧ドメイン取得 ~ 日本紙パルプ商事の運営サイトから不審な外部サイトへ誘導

ランキングをもっと見る
PageTop