baserCMS に複数の脆弱性 | ScanNetSecurity
2026.02.22(日)

baserCMS に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月27日、baserCMS における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月27日、baserCMS における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。太田恭平氏と株式会社ブロードバンドセキュリティの志賀拓馬氏が報告を行っている。影響を受けるシステムは以下の通り。

・CVE-2023-29009、CVE-2023-43647、CVE-2023-43648、CVE-2023-43649
baserCMS 4.7.8 およびそれ以前のバージョン

・CVE-2023-43792
baserCMS 4.6.0 から 4.7.6 までのバージョン

 baserCMSユーザー会が提供する baserCMS には、下記の影響を受ける可能性がある複数の脆弱性が存在する。

・格納型クロスサイトスクリプティング(CVE-2023-29009)
→当該製品の管理画面にアクセスしたユーザのウェブブラウザ上で任意のスクリプトを実行される

・反射型クロスサイトスクリプティング(CVE-2023-43647)
→当該製品の管理画面にアクセスしたユーザのウェブブラウザ上で任意のスクリプトを実行される

・ディレクトリトラバーサル(CVE-2023-43648)
→当該製品の管理画面にアクセスしたユーザによって任意のファイルを取得される

・クロスサイトリクエストフォージェリ(CVE-2023-43649)
→当該製品の管理画面にログインした状態のユーザが細工されたページにアクセスした場合、サーバ上で任意のコードが実行される

・任意のファイルアップロード(CVE-2023-43792)
→遠隔の第三者によって、任意のファイルをアップロードされる

 JVNでは、開発者が提供する情報をもとに、最新版にアップデートするよう呼びかけている。なお本脆弱性は、下記のバージョンで修正されている。

・CVE-2023-29009、CVE-2023-43647、CVE-2023-43648、CVE-2023-43649
baserCMS 4.8.0

・CVE-2023-43792
baserCMS 4.7.7

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 信和、サイバー攻撃を受けた可能性のある事象を確認

    信和、サイバー攻撃を受けた可能性のある事象を確認

  2. フォレンジック調査を無駄にしないため サイバー攻撃被害発生時にやってはいけないNG行動集、個人情報保護委員会が公表

    フォレンジック調査を無駄にしないため サイバー攻撃被害発生時にやってはいけないNG行動集、個人情報保護委員会が公表

  3. クリックしていないのにアダルトサイトに登録させる「ゼロクリック詐欺」(シマンテック)

    クリックしていないのにアダルトサイトに登録させる「ゼロクリック詐欺」(シマンテック)

  4. 第三者が個人情報を閲覧しうる状態となり「BTCBOX」がサービス停止、関東財務局から報告徴求命令も

    第三者が個人情報を閲覧しうる状態となり「BTCBOX」がサービス停止、関東財務局から報告徴求命令も

  5. ここが変だよ日本のセキュリティ 第41回 「これでパスワードの不安はパッと消えますよ!」(前編)

    ここが変だよ日本のセキュリティ 第41回 「これでパスワードの不安はパッと消えますよ!」(前編)

ランキングをもっと見る
PageTop