主要脆弱性情報 脆弱性の概要 JVN番号: JVN#30641875 タイトル: BizRobo!における複数の脆弱性 公開日: 2025/04/10 最終更新日: 2025/04/10 影響を受ける製品 CVE-2025-31362, CVE-2025-31932: BizRobo!の全バージョン CVE-2013-7285: BizRobo! v11.1 およびそれ以前のバージョン 説明 ハードコードされた暗号鍵の使用 (CVE-321) - CVSSv3.0 基本スコア: 3.7 - ロボットファイルには、単一の共通鍵で暗号化された資格情報情報が含まれる可能性があります。 インポート機能における信頼できないデータの逆シリアライズ (CVE-502) - CVSSv3.0 基本スコア: 7.2 - 管理コンソールには、古いバージョンのXStreamライブラリが含まれており、信頼できないデータの逆シリアライズに対して脆弱です。 Design Studioのライセンス認証における信頼できないデータの逆シリアライズ (CVE-502) - CVSSv3.0 基本スコア: 8.8 - 管理コンソールはDesign Studioのライセンスサーバーとして動作しており、信頼できないデータの逆シリアライズに対して脆弱です。 影響 暗号鍵が入手可能な場合、ロボットファイル内の資格情報が取得される可能性があります (CVE-2025-31362) 管理コンソール上で任意のコードが実行される可能性があります (CVE-2013-7285, CVE-2025-31932) 対策 CVE-2025-31362, CVE-2025-31932: ベンダー提供の回避策を適用。 CVE-2013-7285: ソフトウェアを更新するか、ベンダー提供の回避策を適用。 ベンダーの状況 ベンダー: OPEN, Inc. リンク: ハードコードされた暗号鍵、Java XStreamライブラリ、および管理コンソール(MC)のライセンスサーバーにおける任意のコード実行に関する日本語の説明が提供されています。 引用 JPCERT/CC アディendum JPCERT/CC の脆弱性分析 謝辞 Masamu Asato 氏より IPA に本脆弱性が報告されました。