PHP工房の複数の製品に脆弱性、意図しない操作やログインされる可能性(JVN) | ScanNetSecurity
2025.12.08(月)

PHP工房の複数の製品に脆弱性、意図しない操作やログインされる可能性(JVN)

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)は7月31日、PHP工房が提供する複数の製品に複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)は7月31日、PHP工房が提供する複数の製品に複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。三井物産セキュアディレクション株式会社の東内裕二氏が報告を行った。

影響を受けるシステムは次の通り。

CVE-2020-5615
【Calendar01】(3デバイス対応)PHP営業日・スケジュールカレンダーフリー(無料)版 ver1.0.0
【Calendar02】PHP営業日・スケジュールカレンダー(テキスト入力付) フリー・無料版 ver1.0.0

CVE-2020-5616
【Calendar01】(3デバイス対応)PHP営業日・スケジュールカレンダーフリー(無料)版 ver1.0.0
【Calendar02】PHP営業日・スケジュールカレンダー(テキスト入力付) フリー・無料版 ver1.0.0
【PKOBO-News01】PHP新着情報・お知らせ・ニュースCMSプログラム フリー(無料)版 ver1.0.3 およびそれ以前
【PKOBO-vote01】PHP投票・アンケートシステム(連続投票防止付き)CMS フリー(無料)版 ver1.0.1 およびそれ以前
【Telop01】PHPテロップ・ニュースティッカー・ヘッドラインCMS フリー(無料)版 ver1.0.0
【Gallery01】PC、スマホ、ガラケー3デバイス対応写真ギャラリーCMS フリー(無料)版 ver1.0.3 およびそれ以前
【CalendarForm01】(受付上限設定付き)予約・応募フォーム連動 営業日カレンダー フリー(無料)版 ver1.0.3 およびそれ以前
【Link01】PHPリンク集ページCMS フリー(無料)版 ver1.0.0

これらの製品には、クロスサイトリクエストフォージェリ(CVE-2020-5615)、認証不備(CVE-2020-5616)の脆弱性が存在する。

これらの製品に想定される影響は各脆弱性により異なるが、当該製品にログインした状態のユーザが細工されたページにアクセスした場合、意図しない操作をさせられる(CVE-2020-5615)、特定の条件下において遠隔の第三者に管理者権限で当該製品にログインされる(CVE-2020-5616)可能性がある。

JVNでは、開発者が提供する情報をもとに最新版へアップデートする(CVE-2020-5615)か、対象ファイルへコードの追加を行う(CVE-2020-5616)よう呼びかけている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 良知経営に不正アクセス、企業情報及び個人情報が流出した可能性

    良知経営に不正アクセス、企業情報及び個人情報が流出した可能性

  2. 期限警告 金銭未払 情報漏えい ~ 迷惑メール「HEUR:Hoax.Script.Scaremail」が受信者を脅しそして煽る 5 つのパターン

    期限警告 金銭未払 情報漏えい ~ 迷惑メール「HEUR:Hoax.Script.Scaremail」が受信者を脅しそして煽る 5 つのパターン

  3. 伊予銀行の再委託先で使用していたローレルバンクマシン提供のクラウドサービスに身代金要求を伴う不正アクセス

    伊予銀行の再委託先で使用していたローレルバンクマシン提供のクラウドサービスに身代金要求を伴う不正アクセス

  4. バッファロー製 Wi-Fiルータ「WSR-1800AX4シリーズ」に強度が不十分なパスワードハッシュの使用の脆弱性

    バッファロー製 Wi-Fiルータ「WSR-1800AX4シリーズ」に強度が不十分なパスワードハッシュの使用の脆弱性

  5. 191.4万件の個人情報が漏えいした可能性 ~ アサヒグループホールディングスへのランサムウェア攻撃

    191.4万件の個人情報が漏えいした可能性 ~ アサヒグループホールディングスへのランサムウェア攻撃

ランキングをもっと見る
PageTop