情報処理推進機構セキュリティセンター(IPA/ISEC)とJPCERTコーディネーションセンター(JPCERT/CC)は27日、Web日記の作成支援ソフト「tDiary」にクロスサイトスクリプティングの脆弱性が見つかったと発表した。両者が共同で運営する脆弱性情報サイト「JVN(JP Vendor Status Notes)」において公表した。
今回見つかった脆弱性は、悪意ある第三者が特殊なURLや外部Webページを生成することで、ユーザーのWebブラウザ上で任意のスクリプトを実行される可能性があるというもの。バージョン2.0.2以前の安定版と2.1.4.20061115以前の開発版に存在する。
tDiary.orgによると、脆弱性があるのは日記管理者のみがアクセスできる設定画面上のため、日記閲覧者には直接の危険はないという。ただし、脆弱性を突くことで作成された悪意ある日記が公開される可能性があり、日記閲覧者にも間接的には影響がありえるとしている。
なお、tDiary.orgでは26日、この脆弱性への対策を施したバージョン2.0.3(安定版)と、2.1.4用パッチ(開発版)および最新スナップショットとなる2.1.4.20061126をリリースした。ユーザーに対してバージョンアップやパッチの適用を呼びかけている。
関連情報
■URL
JVNの脆弱性情報
http://jvn.jp/jp/JVN%2347223461/index.html
tDiary.orgによる脆弱性情報
http://www.tdiary.org/20061126.html
■関連記事
・ 「tDiary」にクロスサイト・リクエスト・フォージェリの脆弱性(2005/07/21)
( 永沢 茂 )
2006/11/27 15:20
- ページの先頭へ-
|