重要な脆弱性情報 脆弱性ID: JVN#91002412 タイトル: 個人向け公的証明書サービス「The JPKI ユーザーソフト」のインストーラーが、動的リンクライブラリ(DLL)を不安全に読み込む可能性がある 影響を受ける製品: - 個人向け公的証明書サービス「The JPKI ユーザーソフト」Ver3.0.1 以前(Windows 7 以降) - 個人向け公的証明書サービス「The JPKI ユーザーソフト」Ver3.0.1 以前(Windows Vista) - 個人向け公的証明書サービス「The JPKI ユーザーソフト」Ver2.6 以前 脆弱性の説明: インストーラーにおけるDLL検索パスの問題により、動的リンクライブラリが不安全に読み込まれる可能性がある。 影響: インストーラーを実行したユーザーの権限で、任意のコードが実行される可能性がある。 解決策: 最新のインストーラーを使用し、古いバージョンのインストーラーを呼び出さないこと。 CVSS スコア: - CVSS v3: 7.8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) - CVSS v2: 6.8 (AV:N/AC:M/Au:N/C:P/I:P/A:P) CVE ID: CVE-2016-4902 報告者: Yuji Tounai(NTTコミュニケーションズ株式会社) 更新履歴: - 2016/11/16: 「解決策」セクションを更新。 - 2016/11/22: 「影響を受ける製品」および「解決策」セクションを更新。