tsClinical Define.xml Generator と tsClinical Metadata Desktop Tools に XML 外部実体参照 (XXE) に関する脆弱性 | ScanNetSecurity
2026.05.16(土)

tsClinical Define.xml Generator と tsClinical Metadata Desktop Tools に XML 外部実体参照 (XXE) に関する脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は2月14日、tsClinical Define.xml Generator および tsClinical Metadata Desktop Tools における XML 外部実体参照 (XXE) に関する脆弱性についてJVNで発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は2月14日、tsClinical Define.xml Generator および tsClinical Metadata Desktop Tools における XML 外部実体参照 (XXE) に関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。日本電気株式会社の外山拓氏と榊龍太郎氏が報告を行っている。影響を受けるシステムは以下の通り。

tsClinical Define.xml Generator すべてのバージョン (v1.0.0 から v1.4.0 まで)
tsClinical Metadata Desktop Tools Version 1.0.3 から Version 1.1.0 まで

 富士通株式会社が提供する tsClinical Define.xml Generator および tsClinical Metadata Desktop Tools には、XML 外部実体参照 (XXE) に関する脆弱性が存在し、細工された XML ファイルを読み込むことにより、特定の条件に合致した任意のファイルを攻撃者に取得される可能性がある。

 JVNでは、tsClinical Metadata Desktop Tools については、本脆弱性を修正した tsClinical Metadata Desktop Tools Version 1.1.1 がリリースされているため最新版にアップデートを、tsClinical Define.xml Generator については開発が終了しており修正アップデートが提供される予定がないため、tsClinical Metadata Desktop Tools への移行を推奨している。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. マネーフォワードが利用する「GitHub」の認証情報が漏えい、リポジトリがコピーされる

    マネーフォワードが利用する「GitHub」の認証情報が漏えい、リポジトリがコピーされる

  2. あいおいニッセイ同和損害保険からの出向者がトヨタ自動車の内部情報を不適切に提供

    あいおいニッセイ同和損害保険からの出向者がトヨタ自動車の内部情報を不適切に提供

  3. 【新技術レポート】標的型メール攻撃に対する新しい防御のしくみ-富士通社員10万人が使う誤送信ソリューションを拡張

    【新技術レポート】標的型メール攻撃に対する新しい防御のしくみ-富士通社員10万人が使う誤送信ソリューションを拡張

  4. 【インタビュー】「日本を守らないと」、標的型サイバー攻撃に取り組む危機感(ソリトンシステムズ)

    【インタビュー】「日本を守らないと」、標的型サイバー攻撃に取り組む危機感(ソリトンシステムズ)

  5. 未承認端末の検出・即時遮断製品と「Firebox」を連携(ウォッチガード、SecuLynx)

    未承認端末の検出・即時遮断製品と「Firebox」を連携(ウォッチガード、SecuLynx)

ランキングをもっと見る
PageTop