Periscope製「BuySpeed」にスクリプト実行の脆弱性(JVN)
IPAおよびJPCERT/CCは、Periscope Holdings, Inc.が提供する「BuySpeed」にクロスサイトスクリプティング(XSS)の脆弱性が存在すると「JVN」で発表した。
脆弱性と脅威
セキュリティホール・脆弱性
「BuySpeed version 14.5」には、保存された任意のJavaScriptを無害化せずに表示する、格納型のXSSの脆弱性(CVE-2020-9056)が存在する。この脆弱性が悪用されると、ローカルの認証された攻撃者によって当該製品に保存された任意のJavaScriptを、ユーザのWebブラウザ上で実行される可能性がある。現時点で対策方法は公開されていない。
《吉澤 亨史( Kouji Yoshizawa )》