「楽々Document Plus」にディレクトリトラバーサルの脆弱性 | ScanNetSecurity
2026.08.25(火)

「楽々Document Plus」にディレクトリトラバーサルの脆弱性

IPAおよびJPCERT/CCは、住友電工情報システムが提供する「楽々Document Plus」にディレクトリトラバーサルの脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は12月4日、住友電工情報システム株式会社が提供する「楽々Document Plus」にディレクトリトラバーサルの脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。

 「楽々Document Plus Ver.3.2.0.0 から Ver.6.4.0.7まで」には、ディレクトリトラバーサルの脆弱性(CVE-2023-49108)が存在する。CVSS v3による基本値は6.8。この脆弱性が悪用されると、当該製品の特定の権限を持つユーザによって、サーバ上の任意のファイルを取得または削除される可能性がある。

 なお、開発者によるとVer.6.1.1.3a は本脆弱性の影響を受けないとしている。

 開発者は影響を受けるバージョン向けに修正パッチを提供しており、JVNではパッチを適用するよう呼びかけている。また、開発者はワークアラウンドの適用も推奨している。この脆弱性を修正した「楽々Document Plus Ver.6.5.0.0」の提供は、2024年1月を予定している。

 この脆弱性情報は、GMOサイバーセキュリティ byイエラエ株式会社の安里眞夢氏がIPAに報告した。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 学研メディカルサポート管理の Web サイトに WordPress の脆弱性を狙った不正アクセス

    学研メディカルサポート管理の Web サイトに WordPress の脆弱性を狙った不正アクセス

  2. KDDI の ISP 事業者向けメールシステムに不正アクセス、個人情報保護委員会が行政指導

    KDDI の ISP 事業者向けメールシステムに不正アクセス、個人情報保護委員会が行政指導

  3. アスクル社長「可能な限り詳細にご報告いたします。サイバー攻撃対策の一助となりましたら幸い」

    アスクル社長「可能な限り詳細にご報告いたします。サイバー攻撃対策の一助となりましたら幸い」

  4. ヤマハ製 VOCALOID6 Editor に複数の脆弱性

    ヤマハ製 VOCALOID6 Editor に複数の脆弱性

  5. 手順書に管理者権限を有するアカウント情報を誤記載 ~ 東芝テックの「ShopCraft」で他のユーザーの情報が閲覧可能に

    手順書に管理者権限を有するアカウント情報を誤記載 ~ 東芝テックの「ShopCraft」で他のユーザーの情報が閲覧可能に

ランキングをもっと見る
PageTop