【活用ガイド】

JVNDB-2009-006599

phpMyFAQ の index.php におけるクロスサイトスクリプティングの脆弱性

概要

phpMyFAQ の index.php には、クロスサイトスクリプティングの脆弱性が存在します。
CVSS による深刻度 (CVSS とは?)

CVSS v2 による深刻度
基本値: 4.3 (警告) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 中
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): なし
  • 完全性への影響(I): 部分的
  • 可用性への影響(A): なし
影響を受けるシステム


phpMyFAQ
  • phpMyFAQ 2.5.5 未満

想定される影響

第三者により、以下のパラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性があります。
(1) sitemap アクションの lang パラメータ
(2) search アクションの search パラメータ
(3) search アクションの tagging_id パラメータ
(4) artikel アクションの highlight パラメータ
(5) artikel アクションの artlang パラメータ
(6) sitemap アクションの letter パラメータ
(7) show アクションの lang パラメータ
(8) show アクションの cat パラメータ
(9) news アクションの newslang パラメータ
(10) send2friend アクションの artlang パラメータ
(11) send2friend アクションの cat パラメータ
(12) send2friend アクションの id パラメータ
(13) translate アクションの srclang パラメータ
(14) translate アクションの id パラメータ
(15) translate アクションの cat パラメータ
(16) add アクションの cat パラメータ
(17) add アクションの question パラメータ
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

phpMyFAQ
CWEによる脆弱性タイプ一覧  CWEとは?

  1. クロスサイトスクリプティング(CWE-79) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2009-4780
参考情報

  1. National Vulnerability Database (NVD) : CVE-2009-4780
更新履歴

  • [2012年12月20日]
      掲載