注目★★★★★GitHub Advisory
Silverstripe UserFormsに認証不要のRCE、6.4.9以降へ更新
30秒で把握
- 1silverstripe/userformsのメール件名処理で任意コード実行が可能
- 26.4.9未満・7.0.0〜7.0.6・7.1.0が影響対象
- 3修正版は6.4.9・7.0.7・7.1.1で提供
要約
silverstripe/userforms のCMSメール件名フィールドに、細工したペイロードでサーバー上の任意コードを実行できる脆弱性がある。影響バージョンは6.4.9未満、7.0.0以上7.0.7未満、7.1.0以上7.1.1未満。修正版は6.4.9、7.0.7、7.1.1で、Jack Wallace氏(Bastion Security)が報告した。
あなたへの影響
Silverstripe UserFormsを利用する日本の運用チームは、対象バージョンを確認し、近日中に6.4.9、7.0.7、または7.1.1以降へ更新してください。
推奨:メール件名フィールドへの入力処理とサーバーログも確認対象です。