脆弱性の重要情報 脆弱性の概要 脆弱性名称: SkyBlueCanvas CMS におけるリモートコマンドインジェクト脆弱性 脆弱性の種類: リモートコマンドインジェクト 影響を受けるバージョン 影響を受けるバージョン: 1.1 r248-03 およびそれ以前のバージョン 発見者 発見者: Scott Parish 機関: Center for Internet Security 脆弱性の詳細 詳細な説明: SkyBlueCanvas CMS という軽量コンテンツ管理システムにおいて、Contact ページのフォームにリモートコマンドインジェクト脆弱性があります。認証されていないリモートユーザーは、 、 、 、および という特定の POST パラメータにインジェクトを行うことで、コマンドを実行できます。 攻撃方法: 以下のように被害を受けやすいパラメータにペイロードをインジェクトすることで攻撃します:“A”; ”。ページはインジェクトしたコマンドの結果を表示しないため、ping、nc、または類似のコマンドを使用してテストする必要があります。 脆弱性実証コード 軽減策 修正バージョン: 1.1 r248-04 改訂履歴 2014-01-09: 脆弱性を発見 2014-01-10: ベンダーにプライベートで通知 2014-01-22: ベンダーがパッチをリリース 2014-01-23: 公開による開示