防衛省の電子納品関連ツールにXXEの脆弱性、任意のファイルを読み取られる可能性 | ScanNetSecurity
2026.01.31(土)

防衛省の電子納品関連ツールにXXEの脆弱性、任意のファイルを読み取られる可能性

IPAおよびJPCERT/CCは、防衛省が提供する「電子納品物作成支援ツール(工事版)」および「電子納品物作成支援ツール(業務版)」に脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は1月23日、防衛省が提供する「電子納品物作成支援ツール(工事版)」および「電子納品物作成支援ツール(業務版)」に脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。日本電気株式会社の外山拓氏によりIPAに報告された。

 防衛省が提供する「電子納品物作成支援ツール(工事版)」および「電子納品物作成支援ツール(業務版)」には、XML外部実体参照(XXE)に関する脆弱性(CVE-2024-21796)が存在する。CVSS v3による基本値は2.5。影響を受けるシステムは次の通り。

・電子納品物作成支援ツール(工事版)Ver1.0.4 より前のバージョン
・電子納品物作成支援ツール(業務版)Ver1.0.4 より前のバージョン

 この脆弱性が悪用されると、細工されたXMLファイルを当該製品に読み込ませることにより、システム内の任意のファイルを読み取られる可能性がある。

 JVNでは、開発者が提供する情報をもとに最新版にアップデートするよう呼びかけている。


《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 通行中の市民がごみステーションで生活保護受給者の申請書を発見

    通行中の市民がごみステーションで生活保護受給者の申請書を発見

  2. 今日もどこかで情報漏えい 第43回「2025年11月の情報漏えい」飲酒して路上で寝ていられる治安の良さ

    今日もどこかで情報漏えい 第43回「2025年11月の情報漏えい」飲酒して路上で寝ていられる治安の良さ

  3. 人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

    人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

  4. 生活保護システムを操作し過大支給となった保護費の清算情報を消除、減給2か月の懲戒処分に

    生活保護システムを操作し過大支給となった保護費の清算情報を消除、減給2か月の懲戒処分に

  5. 翌日回収 ~ 生活保護受給者等の個人情報が入ったバッグを電車に置き忘れ

    翌日回収 ~ 生活保護受給者等の個人情報が入ったバッグを電車に置き忘れ

ランキングをもっと見る
PageTop