FitNesse に複数の脆弱性 | ScanNetSecurity
2024.05.12(日)

FitNesse に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月18日、FitNesse における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月18日、FitNesse における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。GMOサイバーセキュリティ byイエラエ株式会社の西谷完太氏と渡部裕氏が報告を行っている。影響を受けるシステムは以下の通り。

・CVE-2024-28128
FitNesse リリース 20220319 より前

・CVE-2024-23604, CVE-2024-28039, CVE-2024-28125
FitNesse すべてのリリース

 FitNesse には、下記の影響を受ける可能性がある複数の脆弱性が存在する。

・クロスサイトスクリプティング(CVE-2024-23604)
→当該製品を使用しているユーザが複数のパラメータを細工されたリンクにアクセスすると、このユーザのウェブブラウザ上で任意のスクリプトが実行される

・クロスサイトスクリプティング(CVE-2024-28128)
→当該製品を使用しているユーザが特定のパラメータを細工されたリンクにアクセスすると、このユーザのウェブブラウザ上で任意のスクリプトが実行される

・XML 外部エンティティ参照 (XXE) の不適切な制限(CVE-2024-28039)
→当該製品のユーザによって、機微な情報の窃取、データの改ざんおよびサービス運用妨害(DoS)攻撃が行われる

・OS コマンドインジェクション(CVE-2024-28125)
→当該製品のユーザによって、任意の OS コマンドを実行される

 JVNでは、下記の対策を行うよう呼びかけている。

・CVE-2024-28128
 開発者が提供する情報をもとに最新版にアップデート
※本脆弱性は、FitNesse リリース 20220319 で修正されている。

・CVE-2024-23604, CVE-2024-28039, CVE-2024-28125
 Security Policy に示す Using FitNesse Safely の適用

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

    護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

  2. デジサートのEV証明書の記載フォーマットに誤り、再発行とサーバへの入れ替え呼びかけ

    デジサートのEV証明書の記載フォーマットに誤り、再発行とサーバへの入れ替え呼びかけ

  3. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  4. テレビ宮崎グループ会社にランサムウェア攻撃、請求書発行システムを停止

    テレビ宮崎グループ会社にランサムウェア攻撃、請求書発行システムを停止

  5. 豊島のサーバにランサムウェア攻撃、復旧済みで業務に影響なし

    豊島のサーバにランサムウェア攻撃、復旧済みで業務に影響なし

  6. 北 中華製AIを攻撃活用/北 DMARC不正利用/北 日本のアニメ制作関与か ほか [Scan PREMIUM Monthly Executive Summary 2024年4月度]

    北 中華製AIを攻撃活用/北 DMARC不正利用/北 日本のアニメ制作関与か ほか [Scan PREMIUM Monthly Executive Summary 2024年4月度]

  7. 東京電力エナジーパートナー、電力・ガス取引監視等委員会からの報告徴収に対する報告書提出

    東京電力エナジーパートナー、電力・ガス取引監視等委員会からの報告徴収に対する報告書提出

  8. サイバーセキュリティ人材、女性の平均給与は男性と約80万円差 ~ ISC2 調査

    サイバーセキュリティ人材、女性の平均給与は男性と約80万円差 ~ ISC2 調査

  9. AI とドローン利活用最悪事例 ~ 米保険会社 住宅空撮し保険契約 猛烈却下

    AI とドローン利活用最悪事例 ~ 米保険会社 住宅空撮し保険契約 猛烈却下

  10. 新日本プロレスリングオフィシャルファンクラブ会員情報を保存した USB メモリ紛失

    新日本プロレスリングオフィシャルファンクラブ会員情報を保存した USB メモリ紛失

ランキングをもっと見る