JVNDB-2013-004958
|
Openbravo ERP に情報漏えいの脆弱性
|
Openbravo ERP には、情報漏えい (CWE-200) の脆弱性が存在します。
本脆弱性は、XML 外部実体参照 (XXE) の問題に起因するものです。
CWE-200: Information Exposure
http://cwe.mitre.org/data/definitions/200.html
XML External Entity (XXE) Processing
https://www.owasp.org/index.php/XML_External_Entity_%28XXE%29_Processing
|
CVSS v2 による深刻度 基本値: 3.5 (注意) [NVD値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 中
- 攻撃前の認証要否: 単一
- 機密性への影響(C): 部分的
- 完全性への影響(I): なし
- 可用性への影響(A): なし
|
|
Openbravo
- Openbravo ERP version 2.5
- Openbravo ERP version 3
|
その他のバージョンも本脆弱性の影響を受ける可能性があります。
|
当該製品のユーザによって、他のユーザの認証情報を取得される可能性があります。
結果として、管理者権限でシステムにアクセスされる可能性があります。
|
2013年10月31日現在、対策方法は不明です。
[ワークアラウンドを実施する]
以下のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。
* OWASP XML External Entity (XXE) Processing を参考に、XML のパースに使用されている SAXParserFactory の外部実体参照機能を無効にする
XML External Entity (XXE) Processing
https://www.owasp.org/index.php/XML_External_Entity_%28XXE%29_Processing
|
Openbravo
|
- 認可・権限・アクセス制御(CWE-264) [NVD評価]
- 情報漏えい(CWE-200) [IPA評価]
|
- CVE-2013-3617
|
- JVN : JVNVU#92847039
- National Vulnerability Database (NVD) : CVE-2013-3617
- US-CERT Vulnerability Note : VU#533894
- 関連文書 : XML External Entity (XXE) Processing
|
- [2013年10月31日]
掲載
[2013年11月06日]
CVSS による深刻度:内容を更新
CWE による脆弱性タイプ一覧:CWE-ID を追加
参考情報:National Vulnerability Database (NVD) (CVE-2013-3617) を追加
[2013年11月28日]
CWE による脆弱性タイプ一覧:CWE-ID を追加
CVSS による深刻度:内容を更新
|