「楽々Document Plus」にディレクトリトラバーサルの脆弱性 | ScanNetSecurity
2026.08.17(月)

「楽々Document Plus」にディレクトリトラバーサルの脆弱性

IPAおよびJPCERT/CCは、住友電工情報システムが提供する「楽々Document Plus」にディレクトリトラバーサルの脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は12月4日、住友電工情報システム株式会社が提供する「楽々Document Plus」にディレクトリトラバーサルの脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。

 「楽々Document Plus Ver.3.2.0.0 から Ver.6.4.0.7まで」には、ディレクトリトラバーサルの脆弱性(CVE-2023-49108)が存在する。CVSS v3による基本値は6.8。この脆弱性が悪用されると、当該製品の特定の権限を持つユーザによって、サーバ上の任意のファイルを取得または削除される可能性がある。

 なお、開発者によるとVer.6.1.1.3a は本脆弱性の影響を受けないとしている。

 開発者は影響を受けるバージョン向けに修正パッチを提供しており、JVNではパッチを適用するよう呼びかけている。また、開発者はワークアラウンドの適用も推奨している。この脆弱性を修正した「楽々Document Plus Ver.6.5.0.0」の提供は、2024年1月を予定している。

 この脆弱性情報は、GMOサイバーセキュリティ byイエラエ株式会社の安里眞夢氏がIPAに報告した。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. アスクルへのランサムウェア攻撃、外部への漏えいの可能性を否定できない個人情報を追加で特定

    アスクルへのランサムウェア攻撃、外部への漏えいの可能性を否定できない個人情報を追加で特定

  2. 連絡先情報が窃取されフィッシングメール大量送信 ~ 取引先を偽装したフィッシングメールのリンクを講談社社員がクリック

    連絡先情報が窃取されフィッシングメール大量送信 ~ 取引先を偽装したフィッシングメールのリンクを講談社社員がクリック

  3. リチェルカセキュリティが防衛装備庁から指名停止

    リチェルカセキュリティが防衛装備庁から指名停止

  4. テレビ朝日メディアプレックスに不正アクセス、マイナンバー含む従業員情報が漏えいした可能性

    テレビ朝日メディアプレックスに不正アクセス、マイナンバー含む従業員情報が漏えいした可能性

  5. GMOサイバーセキュリティ byイエラエ「地方公共団体向けペネトレーションテスト・パッケージ」の提供

    GMOサイバーセキュリティ byイエラエ「地方公共団体向けペネトレーションテスト・パッケージ」の提供

ランキングをもっと見る
PageTop