情報セキュリティ
最終更新日:2023年10月18日
注釈:最新情報は、JVN iPedia(JVN#95981460)をご覧ください。
株式会社ノースグリッドが提供する「Proself」は、オンラインストレージ構築パッケージです。「Proself」には、XML 外部実体参照 (XXE) に関する脆弱性が存在します。
細工されたリクエストに含まれる不正な XML データを当該製品が処理することで、サーバ上のアカウント情報を含む任意のファイルを窃取される可能性があります。
同脆弱性を悪用する攻撃がすでに確認されているため、できるだけ早急に、製品開発者が提供する情報をもとに、アップデートするか、ワークアラウンドを実施してください。
脆弱性の深刻度は共通脆弱性評価システムCVSS v3とCVSS v2に基づいて定めている。
重要
7.5
II(警告)
5.0
次の製品が対象です。
開発者によると、Proself の全てのエディション、およびバージョンが本脆弱性の影響を受けるとのことです。
開発者が提供する情報をもとに、最新版へアップデートしてください。
--- 2023 年 10 月 26 日更新 ---
詳しくは、開発者が提供する下記サイトの情報をご確認ください。
開発者によると、アップデート版を適用するまでの間、暫定対応を実施することで、本脆弱性の影響を回避することが可能とのことです。
詳細は開発者が提供する情報を確認してください。
次のバージョンではサポートが終了しており、アップデートはリリースされないため、利用を停止するか Ver.5 以降の後継製品への乗り換えを検討してください。
・Proself Enterprise/Standard Edition Ver.4 およびそれ以前
IPA セキュリティセンター
注釈:個別製品の脆弱性情報の詳細につきましては、製品開発者にお問い合わせください。
2023年10月26日
「対策」の内容を更新
2023年10月18日
掲載