CVE-2025-63406: GroupOfficeのリモートコード実行脆弱性 - 製品: GroupOffice - 影響を受けるコンポーネント: カスタムフィールドの機能フィールドタイプ(Function Field Type) - 脆弱性の種類: リモートコード実行(RCE) - 重大度: 深刻(CVSS 3.1: 9.1) - 認証の必要性: はい( 権限が必要) 技術的解説 - にある クラスに脆弱性が存在します。 - メソッドは、ユーザーが制御可能な入力を適切なサニタイズを行わずに、PHPの 関数を使用して実行します。 Proof of Concept (PoC) - ステップ1: フィールドセットを作成する - ステップ2: 悪意のあるFunctionFieldを作成する - ステップ3: コード実行をトリガーする - 期待される結果: サーバーが コマンドを実行し、コード実行が成功したことを示す。 影響評価 - サーバーの完全なる侵害 - 機密データの窃取 - 横移動 - サービスの停止 - 権限昇格 影響を受けるバージョン - カスタムフィールド機能を含むGroupOfficeのインストール環境 エクスプロイトの実行条件 - GroupOfficeへの有効な認証 - 権限を持つユーザーアカウント - カスタムフィールドをサポートするエンティティへのアクセス 緩和策の推奨事項 - FunctionFieldタイプの無効化 - 権限の再確認 - ログの監視 - の使用中止 - 機能フィールド式に対する厳格な検証の実装 - 数式式の評価にはサンドボックス化されたパーサーライブラリの使用 修正方針 - の代わりに、安全な数式式評価器に置換する。 タイムライン - 発見日: 2025-08-28 - ベンダーへの通知: 2025-08-29 - 修正リリース: バージョン25.0.47および6.8.136で修正済み クレジット - 発見者: Noah "nxvh" Heraud - 連絡先: heraud260@gmail.com 責任ある開示 - 5営業日以内の承認 - 修正状況に関する定期的な更新 - セキュリティアドバイザリでのクレジット表記 - 公開時期の調整 参照情報 - GroupOffice公式ウェブサイト - OWASPコードインjection防止ガイド - CWE-95: 動的に評価されるコードにおけるディレクティブの不適切な中和('Eval Injection')