日本語プログラミング言語「なでしこ3」に複数の脆弱性 | ScanNetSecurity
2026.02.03(火)

日本語プログラミング言語「なでしこ3」に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月20日、日本語プログラミング言語「なでしこ3」における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月20日、日本語プログラミング言語「なでしこ3」における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。辻知希氏が報告を行っている。影響を受けるシステムは以下の通り。

・CVE-2022-41642
なでしこ3 PC版 v3.3.61 およびそれ以前のバージョン

・CVE-2022-41777、CVE-2022-42496
なでしこ3 PC版 v3.3.74 およびそれ以前のバージョンにおける簡易エディタ nako3edit

 クジラ飛行机が提供するなでしこ3 PC版には、下記の影響を受ける可能性がある複数の脆弱性が存在する。

・圧縮・解凍命令実行時の OS コマンドインジェクション(CVE-2022-41642)
→PC 向けランタイム cnako3 の圧縮・解凍命令を実行時に OS コマンドインジェクションを実行される

・nako3edit での想定しないパラメータによるサーバの停止(CVE-2022-41777)
→簡易エディタ nako3edit で decodeURIComponent に不正な値を入力されサーバ機能を停止される

・nako3edit でのファイル保存・実行時の OS コマンドインジェクション(CVE-2022-42496)
→API キーを窃取された場合、簡易エディタ nako3edit でファイルの保存と実行時に OS コマンドインジェクションを実行される

 JVNでは、開発者が提供する情報をもとに、最新版へアップデートするよう呼びかけている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. “我々はもはやサイバーセキュリティの仕事をしているのではない”

    “我々はもはやサイバーセキュリティの仕事をしているのではない”

  2. 通行中の市民がごみステーションで生活保護受給者の申請書を発見

    通行中の市民がごみステーションで生活保護受給者の申請書を発見

  3. 成果報酬型の脆弱性診断サービス登場

    成果報酬型の脆弱性診断サービス登場

  4. エフエム東京へのサイバー攻撃指摘する SNS 投稿、データの一部が流出した事実はあるが機密性の高い情報は含まれず

    エフエム東京へのサイバー攻撃指摘する SNS 投稿、データの一部が流出した事実はあるが機密性の高い情報は含まれず

  5. AI とサイバーセキュリティをテーマに「第3回 GMO大会議・春・サイバーセキュリティ2026」を 3 / 5 開催

    AI とサイバーセキュリティをテーマに「第3回 GMO大会議・春・サイバーセキュリティ2026」を 3 / 5 開催

ランキングをもっと見る
PageTop