【活用ガイド】

JVNDB-2013-006568

MyHeritage SEQueryObject ActiveX コントロールにおける任意のコードを実行される脆弱性

概要

MyHeritage SEQueryObject ActiveX コントロール (SearchEngineQuery.dll) には、配列のインデックスエラーにより、任意のコードを実行される脆弱性が存在します。

補足情報 : CWE による脆弱性タイプは、CWE-129: Improper Validation of Array Index (配列インデックスの不適切な検証) と識別されています。
http://cwe.mitre.org/data/definitions/129.html
CVSS による深刻度 (CVSS とは?)

CVSS v2 による深刻度
基本値: 9.3 (危険) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 中
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): 全面的
  • 完全性への影響(I): 全面的
  • 可用性への影響(A): 全面的
影響を受けるシステム


MyHeritage
  • SEQueryObject ActiveX コントロール 1.0.2.0

想定される影響

第三者により、以下のパラメータを介して、任意のコードを実行される可能性があります。

(1) AddTokens メソッドの seTokensArray パラメータ
(2) AddTokens メソッドの seTokensValuesArray パラメータ
(3) AddLastNameTokens メソッドの seLastNameTokensArray パラメータ
(4) AddMultipleSearches メソッドの seFrameIdArray パラメータ
(5) AddMultipleSearches メソッドの seSourceIdArray パラメータ
(6) AddMultipleSearches メソッドの seHasBreakdownArray パラメータ
(7) AddMultipleSearches メソッドの seIsIndexedArray パラメータ
(8) AddMultipleSearches メソッドの seAllConcatArray パラメータ
(9) AddMultipleSearches メソッドの seRefererURLArray パラメータ
(10) AddMultipleSearches メソッドの seMandatoryFieldsArray パラメータ
(11) TestYourself メソッドの seSourceIdArray パラメータ
(12) TestYourself メソッドの seIsIndexedArray パラメータ
(13) TestYourself メソッドの seAllConcatArray パラメータ
(14) TestYourself メソッドの seRefererURLArray パラメータ
(15) TestYourself メソッドの seQATestsArray パラメータ
(16) TestYourself メソッドの seAllSourceIDsArray パラメータ
(17) TestYourself メソッドの seAllSourceTitlesArray パラメータ
(18) TestYourself メソッドの seMandatoryFieldsArray パラメータ
(19) TestYourself メソッドの seAllSourceRootURLArray パラメータ
対策

ベンダ情報および参考情報を参照して適切な対策を実施してください。
ベンダ情報

MyHeritage
CWEによる脆弱性タイプ一覧  CWEとは?

  1. その他(CWE-Other) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2013-2602
参考情報

  1. National Vulnerability Database (NVD) : CVE-2013-2602
  2. 関連文書 : 93498 : MyHeritage SEQueryObject ActiveX AddTokens Method Multiple Parameter Arbitrary Code Execution
  3. 関連文書 : 93499 : MyHeritage SEQueryObject ActiveX AddLastNameTokens Method seLastNameTokensArray Parameter Arbitrary Code Execution
  4. 関連文書 : 93500 : MyHeritage SEQueryObject ActiveX AddMultipleSearches Method Multiple Parameter Arbitrary Code Execution
  5. 関連文書 : 93501 : MyHeritage SEQueryObject ActiveX TestYourself Method Multiple Parameter Arbitrary Code Execution
更新履歴

  • [2014年06月10日]
      掲載