にしし ふぁくとりー
にししふぁくとりーフリーCGIFumy Teacher's Schedule Board → クロスサイトスクリプティング脆弱性について
教員向けスケジュール表示板CGI

Fumy Teacher's Schedule Board

クロスサイトスクリプティング脆弱性について

当サイトで公開・配布しているフリーCGI「Fumy Teacher's Schedule Board」の Ver 1.10〜2.21には、クロスサイトスクリプティングの脆弱性があります。 最新版では解決しておりますので、早急に最新版へのアップデートをお願い致します。

2015年3月21日 公開

▼脆弱性の影響

Ver 1.10〜2.21のスケジュール表示要CGI(schedule.cgiファイル)には、クロスサイトスクリプティングの脆弱性が存在しており、 特定のURLへ閲覧者を誘導すれば、閲覧者のブラウザ上で任意のスクリプトを実行されてしまう可能性があります。

▼対象バージョンの確認方法

CGIの本体ファイルである schedule.cgi のソースをご覧になるか、またはCGIの管理画面をブラウザでご確認下さい。

このバージョンが、1.10 〜 2.21であれば、脆弱性があります。

▼対策方法

脆弱性を解消した最新版へのアップデートをお願い致します。
本件の脆弱性を解消した最初のバージョンは、 Ver 2.22 です。
バージョンアップ方法は、下記の配布ページ内に記載しています。
Fumy Teacher's Schedule Board 配布ページ

▼関連情報

JVN#74547976 (公表日:2015/03/26)

本件の脆弱性情報をご報告下さった方、調整機関の方々に感謝申し上げます。


このCGIに関するお問い合わせは、メールなどでお送り下さい。
このページの製作者は、にししです。