主要脆弱性情報 概要 脆弱性情報番号: JVN#75700242 脆弱性タイトル: Digital Paper App のインストーラーがダイナミックリンク ライブラリ (DLL) を不安全に読み込む可能性 公開日: 2018/08/21 最終更新日: 2018/08/21 影響を受ける製品 影響製品: Digital Paper App バージョン 1.4.0.16050 以前 説明 説明: Digital Paper App のインストーラーには DLL 探索パスに関する問題があり、ダイナミックリンク ライブラリ (CWE-427) が不安全に読み込まれる可能性がある。 影響 影響: インストーラーを実行したユーザーの権限で任意のコードを実行できる可能性がある。 解決策 解決策: - 最新版インストーラーの使用: ベンダーが提供する最新版のインストーラーを使用する。 - インストーラー実行時、インストーラーが配置されているディレクトリに不審なファイルがないことを確認する。 ベンダーの状況 ベンダーの状況: - ベンダー: Sony Corporation - 状況: Vulnerable(脆弱) - 最終更新: 2018/08/21 - ベンダーの備考: Sony Corporation website 参考文献 参考文献: 1. Japan Vulnerability Notes JVNTA#91240916: Windows アプリケーションプログラムにおける不安全な DLL の読み込みおよびコマンド実行の問題 CVSS スコア CVSS v3: - ベーススコア: 7.8 - ベクター: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H CVSS v2: - ベーススコア: 6.8 - ベクター: AV:N/AC:M/Au:N/C:P/I:P/A:P 備考 備考: この分析では、ユーザーが攻撃者が用意した特定のフォルダに悪意のある DLL ファイルを設置するよう誘導されたと仮定している。 クレジット 報告者: NTT Communications Corporation の Tounai Yuji 氏 調整: JPCERT/CC と開発者が、情報セキュリティ早期警戒パートナーシップの下で調整を実施 その他の情報 その他: - JPCERT Alert - JPCERT Reports - CERT Advisory - CPNI Advisory - TRnotes - CVE: CVE-2018-0656 - JVNDDB: JVNDDB-2018-000087