重要情報 1. バグ番号: - VDB-276773 - CVE-2024-8554 2. バグ名称: - SourceCodester Clinics Patient Management System 2.0 /users.php におけるメッセージのクロスサイトスクリプティング 3. CVSS Meta Tempスコア: - 3.3 4. 現在のバグ価格: - 0〜5,000米ドル 5. CTI関心度スコア: - 3.92 6. バグの説明: - 不明な関数を持つファイル/users.phpに脆弱性があり、その関数が処理するパラメータmessageと不明な入力が原因でクロスサイトスクリプティング(XSS)攻撃が可能になる。CWEを使用して問題カテゴリー分類を行うとCWE-79に該当する。製品がユーザー制御可能な入力を適切に処理または検証しておらず、その結果、出力が他のユーザーによって参照可能になる。影響を受けるセキュリティ属性は完全性である。 7. バグの識別: - CVE-2024-8554 8. バグの悪用状況: - 公開されているため、悪用される可能性がある。 9. バグ悪用の難易度: - 悪用難易度は低く、リモートからの攻撃が可能。 10. バグ悪用方法: - ユーザーの対話が必要。 11. 技術的詳細: - 知られている。 12. 公開された悪用: - 知られている。 13. MITRE ATT&CKプロジェクト: - 攻撃技術T1059.007を使用。 14. バグ利用ツール: - 公開されている。 15. バグ悪用手法: - で検索することで、影響を受けるターゲットを特定できる。 16. 推奨対策: - 影響を受けるコンポーネントの交換を推奨。 17. 関連バグ番号: - VDB-252602, VDB-257232, VDB-258621, VDB-260129 まとめ このバグはクロスサイトスクリプティング(Cross Site Scripting, XSS)の脆弱性であり、SourceCodester Clinics Patient Management System 2.0の/users.phpファイルに影響を与えます。悪用難易度は低く、リモートからの攻撃が可能であり、すでに公開され、悪用の事例も確認されています。さらなるセキュリティリスクを防ぐために、影響を受けるコンポーネントの交換を推奨します。