LOGIN ID Password Auto Login Register Now! Lost Password?
XUGJ News
セキュリティ情報
セキュリティ情報 : xpWiki 4.02.17 - 4.02.22 に XSS脆弱性が見つかりました
投稿者 : nao-pon 投稿日時: 2009-10-23 08:55:08 (1555 ヒット)
セキュリティ情報

xpWiki の特定環境下で XSS(クロスサイトスクリプティング)脆弱性が見つかりました。

この脆弱性は、ある特定の環境で運用している場合が対象となります。

1. xpWiki のバージョンが 4.02.17 以上 4.02.22 以下である。
2. xpWiki のレンダラーモードを利用していて、その xpWiki のデフォルト編集権限が管理者以外編集できない設定になっている。
3. xpWiki レンダラーモードを利用しているモジュールにおいて、管理者以外も投稿可能である。

この三つの条件をすべて満たす場合にXSS攻撃の対象になります。攻撃の難易度は易しいので、方法さえ分かれば簡単に任意のHTMLを仕込むことが可能になりますので、この条件で運用している場合は、一刻も早く Ver 4.02.23 以降にバージョンアップするか、上にあげた条件を少なくとも一つ外すようにしてください。

ご迷惑及びお手数をお掛けしますが、よろしくお願い致します。

- xpWiki ダウンロード


この記事に対するコメント一覧

GIJOE  投稿日時 2009-10-24 9:48
nao-ponさん、さっそくのフォローありがとうございます。

なるほど。
普通に考えたら、2.02.x なんてバージョンありませんよね。
(我ながら勘が悪い…

ニュース記事の方へ反映しておきました~。
nao-pon  投稿日時 2009-10-24 9:03
GIJOE さん、こんにちは。

引用:

引用:
1. xpWiki のバージョンが 4.02.17 以上 2.02.22 以下である。
これなんですが、
1. xpWiki のバージョンが 2.02.22 以上 4.02.17 以下である。
のtypoですよね?

あ!間違っていましたね。

誤: 1. xpWiki のバージョンが 4.02.17 以上 2.02.22 以下である。
正: 1. xpWiki のバージョンが 4.02.17 以上 4.02.22 以下である。

となります。

お手数お掛けしますが訂正をお願い致します。
GIJOE  投稿日時 2009-10-24 6:30
対応お疲れ様です。
また、ニュースへの投稿ありがとうございました。

引用:
1. xpWiki のバージョンが 4.02.17 以上 2.02.22 以下である。
これなんですが、
1. xpWiki のバージョンが 2.02.22 以上 4.02.17 以下である。
のtypoですよね?

それで良かったらサイト管理者権限で直します。

# このサイトもxpWikiだけでなく全体的にバージョンを追従しないと…
Back to Page Top
MainMenu
Manuals
Search
XOOPS Official & Dev.
XOOPS Communities