主要脆弱性情報 脆弱性の概要 脆弱性番号: JVN#14749391 脆弱性の説明: Cybozu Garoon に複数のディレクトリTraversal(ディレクトリトラバーサル)脆弱性が存在する。 影響を受ける製品 バージョン範囲: - Cybozu Garoon 3.0 ~ 4.2 - Cybozu Garoon 3.7 ~ 4.2 脆弱性の詳細 1. ディレクトリTraversal脆弱性(「Files」関数 —— CVE-2016-1191) - CVSS スコア: - CVSS v3: ベーススコア 5.3 - CVSS v2: ベーススコア 5.0 2. ディレクトリTraversal脆弱性(ログ関数 —— CVE-2016-1192) - CVSS スコア: - CVSS v3: ベーススコア 4.3 - CVSS v2: ベーススコア 4.0 影響 CVE-2016-1191: 未認証のリモート攻撃者は、「Files」関数の設定を変更できる。 CVE-2016-1192: ユーザーは、アクセス権限のないログファイルを取得できる。 対策 対策: 開発者の助言に従い、ソフトウェアを最新バージョンにアップデートしてください。 ベンダーの状況 状況: 脆弱 最終更新: 2016/05/30 コメント: Cybozu, Inc. 公式サイトへのリンクを提供 引用 内容なし JPCERT/CC 補足情報 内容なし JPCERT/CC の脆弱性分析 内容なし 謝辞 報告者: Cybozu, Inc. 調整: 情報セキュリティ早期警報連携体制を通じて、JVN、JPCERT/CC、およびCybozu, Inc. が調整 その他情報 CVE番号: - CVE-2016-1191 - CVE-2016-1192 JVN iPed番号: - JVNDB-2016-000078 - JVNDB-2016-000095 更新履歴 2016/09/28: 「説明」セクションの内容を改訂。