[English]
|
JVNDB-2025-000061
|
Movable Typeにおける複数の脆弱性
|
シックス・アパート株式会社が提供するMovable Typeには、次の複数の脆弱性が存在します。- 信頼性の低い送信元の使用(CWE-348) - CVE-2025-53522
- オープンリダイレクト(CWE-601) - CVE-2025-55706
この脆弱性情報は、製品利用者への周知を目的に、開発者がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。
|
CVSS v3 による深刻度 基本値: 5.3 (警告) [IPA値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): なし
- 完全性への影響(I): 低
- 可用性への影響(A): なし
CVSS v4 による深刻度
基本値: 6.9 (警告) [IPA値]
- 攻撃元区分 (AV): ネットワーク
- 攻撃の複雑さ (AC): 低
- 攻撃要件 (AT): なし
- 攻撃に必要な特権レベル (PR): 不要
- 利用者の関与 (UI): なし
脆弱なシステムへの影響
- 機密性の影響 (VC): なし
- 完全性の影響 (VI): 低
- 可用性への影響 (VA): なし
後続システムへの影響
- 機密性への影響 (SC): なし
- 完全性への影響 (SI): なし
- 可用性への影響 (SA): なし
※上記は、CVE-2025-53522の評価になります。
|
CVSS v3 による深刻度
基本値: 4.3(警告) [IPA値]
- 攻撃元区分 : ネットワーク
- 攻撃の複雑さ : 低
- 攻撃に必要な特権レベル : 不要
- 利用者の関与 : 必要
- 影響の想定範囲 : 変更なし
- 機密性への影響 : なし
- 完全性への影響 : 低
- 可用性への影響 : なし
CVSS v4 による深刻度
基本値: 5.1 (警告) [IPA値]
- 攻撃元区分 (AV): ネットワーク
- 攻撃の複雑さ (AC): 低
- 攻撃要件 (AT): なし
- 攻撃に必要な特権レベル (PR): 不要
- 利用者の関与 (UI): 能動
脆弱なシステムへの影響
- 機密性の影響 (VC): なし
- 完全性の影響 (VI): 低
- 可用性への影響 (VA): なし
後続システムへの影響
- 機密性への影響 (SC): なし
- 完全性への影響 (SI): なし
- 可用性への影響 (SA): なし
※上記は、CVE-2025-55706の評価になります。
|
|
シックス・アパート株式会社
- Movable Type 8.0.0から8.0.6、8.4.0から8.4.2(8系)
- Movable Type 7 r.5508およびそれ以前(7系)
- Movable Type クラウド版 8.6.0(8系)
- Movable Type クラウド版 7 r.5508(7系)
- Movable Type Advanced 8.0.0から8.0.6、8.4.0から8.4.2(8系)
- Movable Type Advanced 7 r.5508およびそれ以前(7系)
- Movable Type Premium 2.09およびそれ以前(2系)
- Movable Type Premium 1.66およびそれ以前(1系)
- Movable Type Premium クラウド版 2.09(2系)
- Movable Type Premium クラウド版 1.66(1系)
- Movable Type Premium (Advanced Edition) 2.09およびそれ以前(2系)
- Movable Type Premium (Advanced Edition) 1.66およびそれ以前(1系)
|
|
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。- 改ざんされたパスワードリセットメールを送信される(CVE-2025-53522)
- パスワードリセット画面で不正なパラメータを挿入され、任意のURLへリダイレクトされる(CVE-2025-55706)
|
[アップデートする]
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者は、本脆弱性を修正した次のバージョンをリリースしています。- Movable Type / Movable Type Advanced 8.7.0(クラウド版のみの提供)
- Movable Type / Movable Type Advanced 8.0.7、8.4.3(ソフトウェア版のみの提供)
- Movable Type / Movable Type Advanced 7 r.5509
- Movable Type Premium / Movable Type Premium (Advanced Edition) 2.10
- Movable Type Premium / Movable Type Premium (Advanced Edition) 1.67
詳しくは、開発者が提供する情報を確認してください。
|
シックス・アパート株式会社
|
- その他(CWE-Other) [IPA評価]
|
- CVE-2025-53522
- CVE-2025-55706
|
- JVN : JVN#76729865
|
|