Asayomu Tech
注目★★★★GitHub Advisory

PimcoreにSQL Injection、3バージョンで修正

30秒で把握

  • 1Pimcore Custom Reportsで任意SQL実行、DB全体の侵害につながる脆弱性
  • 2認証済みreports_config権限者が設定項目とLIMIT値からSQLを注入可能
  • 3修正版は2026.1.6・12.3.10・11.5.19、権限制限も回避策

要約

PimcoreのCustom ReportsにSQL Injectionがあり、認証済みでreports_config権限を持つ攻撃者がレポート設定から任意のSQLを実行できる。sql、from、where、groupbyをクエリへ直接連結し、ALTERやDROPなどを拒否する正規表現もINSERTやUNION SELECT、サブクエリなどで回避できる。悪用するとデータベース全体の読み取り・変更・削除につながるほか、LIMITのoffsetとlimitにも別の注入点がある。修正版は2026.1.6、12.3.10、11.5.19で、権限制限やWAF、パラメータ化クエリへの置換が回避策となる。

あなたへの影響

Pimcoreを運用するチームは、対象バージョンを確認して近日中に修正版へ更新し、reports_config権限の棚卸しと不審なCustom Reports設定の確認を実施してください。

推奨:SQL Injectionは入力値をSQLへ混入させる脆弱性で、WAFだけでなくパラメータ化クエリへの置換が必要です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。