重要な脆弱性情報 脆弱性概要 プラットフォーム: Windu CMS バージョン: 4.1 報告日: 2025年11月18日 ベンダー: JCD 報告元: CERT Polska 脆弱性情報 1. CVE-2025-59110 - タイプ: CSRF (CWE-352) - 説明: Windu CMSのユーザー編集機能にCSRF脆弱性が存在し、攻撃者はユーザートークンを利用してCSRF保護メカニズムを回避・改ざんできます。 2. CVE-2025-59111 - タイプ: 誤った認可 (CWE-863) - 説明: アクセス制御の実装に不具合があり、管理者権限を持つ攻撃者がグラフィカルインターフェースの制限を回避し、HTTPリクエストを介してスーパー管理者機能に直接アクセスできます。 3. CVE-2025-59112 - タイプ: CSRF (CWE-352) - 説明: ユーザー編集機能にCSRF脆弱性が存在し、攻撃者はユーザーを悪意のあるウェブサイトに誘導することで、自動的にPOSTリクエストを送信させることができます。 4. CVE-2025-59113 - タイプ: 過剰な認証試行の制限不備 (CWE-307) - 説明: ログイン失敗の回数および時間経過が正しく記録されず、攻撃者は パラメータをリセットすることでブルートフォース攻撃の防御を回避できます。 5. CVE-2025-59114 - タイプ: CSRF (CWE-352) - 説明: ファイルアップロード機能にCSRF脆弱性が存在し、攻撃者はユーザーを誘導して悪意のあるファイルのアップロードを実行させることができます。 6. CVE-2025-59115 - タイプ: 格納型XSS (CWE-79) - 説明: ログインページに格納型XSS脆弱性が存在し、検証されていないHTML/JavaScriptコードがレンダリングおよび実行されます。 7. CVE-2025-59116 - タイプ: 応答の差異観察 (CWE-204) - 説明: ログインプロセス中に、攻撃者が悪用可能な通信上の差異が存在します。これを利用して、ユーザー名をブルートフォースで推測できる可能性があります。 8. CVE-2025-59117 - タイプ: 格納型XSS (CWE-79) - 説明: エンドポイントにXSS脆弱性が存在し、悪意のあるスクリプトの注入が可能で、他のユーザーに脅威をもたらします。