Asayomu Tech
注目★★★★GitHub Advisory

Silverstripe UserFormsに認証不要のRCE、6.4.9以降へ更新

30秒で把握

  • 1silverstripe/userformsのメール件名処理で任意コード実行が可能
  • 26.4.9未満・7.0.0〜7.0.6・7.1.0が影響対象
  • 3修正版は6.4.9・7.0.7・7.1.1で提供

要約

silverstripe/userforms のCMSメール件名フィールドに、細工したペイロードでサーバー上の任意コードを実行できる脆弱性がある。影響バージョンは6.4.9未満、7.0.0以上7.0.7未満、7.1.0以上7.1.1未満。修正版は6.4.9、7.0.7、7.1.1で、Jack Wallace氏(Bastion Security)が報告した。

あなたへの影響

Silverstripe UserFormsを利用する日本の運用チームは、対象バージョンを確認し、近日中に6.4.9、7.0.7、または7.1.1以降へ更新してください。

推奨:メール件名フィールドへの入力処理とサーバーログも確認対象です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。