web2py に OS コマンドインジェクションの脆弱性 | ScanNetSecurity
2026.08.25(火)

web2py に OS コマンドインジェクションの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月16日、web2py における OS コマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月16日、web2py における OS コマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。株式会社ラックの山根将司氏が報告を行っている。影響を受けるシステムは以下の通り。

web2py 2.24.1 およびそれ以前

 Webアプリケーションフレームワーク web2py には、OS コマンドインジェクションの脆弱性が存在し、ログ出力で notifySendHandler を使うように初期設定から変更している場合、細工された Web リクエストを処理することで、当該製品を使用している Web サーバ上で任意の OS コマンドを実行される可能性がある。

 JVNでは、開発者が提供する情報をもとに最新版にアップデートするよう呼びかけている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 学研メディカルサポート管理の Web サイトに WordPress の脆弱性を狙った不正アクセス

    学研メディカルサポート管理の Web サイトに WordPress の脆弱性を狙った不正アクセス

  2. KDDI の ISP 事業者向けメールシステムに不正アクセス、個人情報保護委員会が行政指導

    KDDI の ISP 事業者向けメールシステムに不正アクセス、個人情報保護委員会が行政指導

  3. アスクル社長「可能な限り詳細にご報告いたします。サイバー攻撃対策の一助となりましたら幸い」

    アスクル社長「可能な限り詳細にご報告いたします。サイバー攻撃対策の一助となりましたら幸い」

  4. ヤマハ製 VOCALOID6 Editor に複数の脆弱性

    ヤマハ製 VOCALOID6 Editor に複数の脆弱性

  5. アフラック生命保険に不正アクセス、短時間に大量のデータ照会があった際に監視・制御する機能が不足

    アフラック生命保険に不正アクセス、短時間に大量のデータ照会があった際に監視・制御する機能が不足

ランキングをもっと見る
PageTop