web2pyのadmin開発ツールに、フィッシング被害に遭う可能性のある脆弱性(JVN) | ScanNetSecurity
2026.03.05(木)

web2pyのadmin開発ツールに、フィッシング被害に遭う可能性のある脆弱性(JVN)

IPAおよびJPCERT/CCは、オープンソースのフレームワークである「web2py」にオープンリダイレクトの脆弱性の脆弱性が存在するとして、「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は2月28日、オープンソースのフレームワークである「web2py」にオープンリダイレクトの脆弱性が存在するとして、「Japan Vulnerability Notes(JVN)」で発表した。株式会社エーアイセキュリティラボの吉開拓人氏が報告を行った。

 web2pyのソースコードに含まれるadmin開発ツールには、オープンリダイレクトの脆弱性(CVE-2023-22432)が存在する。開発者によると、当該ツールの本番環境での使用やインターネット上での公開は推奨していない。

 脆弱性の影響を受けるシステムは次の通り。
・web2py 2.23.1 より前のバージョン 4.1.2-p1

 この脆弱性が悪用されると、当該ツールを使用している場合、web2pyの利用者が細工されたURLにアクセスすることで、任意のウェブサイトにリダイレクトされる可能性がある。結果として、フィッシングなどの被害に遭う可能性がある。

 JVNでは、開発者が提供する情報をもとに最新版にアップデートするよう呼びかけている。

《吉澤 亨史( Kouji Yoshizawa )》

特集

PageTop

アクセスランキング

  1. 穴吹ハウジングサービスへのランサムウェア攻撃、一部の情報資産の漏えいを確認

    穴吹ハウジングサービスへのランサムウェア攻撃、一部の情報資産の漏えいを確認

  2. 私的宴席で救急事案の概要を漏えい、主任消防主事の男性職員(20代)を懲戒処分

    私的宴席で救急事案の概要を漏えい、主任消防主事の男性職員(20代)を懲戒処分

  3. React サーバーにおける遠隔からの任意のコード実行につながるシリアライズデータの検証不備(Scan Tech Report)

    React サーバーにおける遠隔からの任意のコード実行につながるシリアライズデータの検証不備(Scan Tech Report)

  4. 第一生命グループ 保険代理店 28 社から出向者 64 名が不適切な情報取得

    第一生命グループ 保険代理店 28 社から出向者 64 名が不適切な情報取得

  5. サーバに英語で「ネットワークは暗号化した」~ 西山製作所にランサムウェア攻撃

    サーバに英語で「ネットワークは暗号化した」~ 西山製作所にランサムウェア攻撃

ランキングをもっと見る
PageTop