脆弱性情報 脆弱性ID: JVNDB-2016-000070 脆弱性情報: Kobe Beauty Co., Ltd. が提供している php-contact-form のバージョンに、クロスサイトスクリプティングの脆弱性 (CWE-79) があります。 報告者: Hirota Kazuki、三井物産セキュリティ・ディレクションズ株式会社 評価機関: JPCERT/CC は、セキュリティ早期警報パートナーの下で開発者と協力し調整を行いました。 CVSS 深刻度スコア: - CVSS V3 深刻度: 6.1 (Medium) [IPA 評価] - 攻撃経路: ネットワーク - 攻撃複雑度: 低 - 必要な特権: なし - ユーザーインタラクション: 必要 - 変更範囲: 変更 - 機密性への影響: 低 - 完全性への影響: 低 - 可用性への影響: なし - CVSS V2 深刻度: 4.3 (Medium) [IPA 評価] - 攻撃経路: ネットワーク - 攻撃複雑度: 中 - 認証: なし - 機密性への影響: なし - 完全性への影響: 部分的 - 可用性への影響: なし 影響を受ける製品: Kobe Beauty の php-contact-form のコミット e7d094ca8ab15215c32d6fa04d17e8519c8d21cf より前のバージョン。 影響: ユーザーのウェブブラウザ上で任意のスクリプトが実行される可能性があります。 解決策: ソフトウェアを開発者が提供している最新バージョンに更新してください。 ベンダー情報: - Kobe Beauty - GitHub: php-contact-form (日本語) - Kobe Beauty Co., Ltd. ウェブサイト (日本語) CWE 分類: - 1. クロスサイトスクリプティング (CWE-79) [IPA 評価] CVE 番号: CVE-2016-1222 参考文献: - 1. JVN: JVN#85112513 - 2. 国立脆弱性データベース (NVD): CVE-2016-1222 改訂履歴: - [2016/05/24] - ウェブページ公開 - [2016/06/08] - ベンダー情報: 内容追加 - 参考文献: 内容追加 公開日: 2016/05/24 初回公開日: 2016/05/24 最終更新日: 2016/06/08