| Title | ArcGIS Server に SQL インジェクションの脆弱性 |
|---|---|
| Summary | Esri が提供する ArcGIS Server には、SQL インジェクションの脆弱性が存在します。 Esri が提供する ArcGIS Server には、フォームに入力された文字列の処理に問題があり、SQL インジェクションの脆弱性が存在します。 |
| Possible impacts | 遠隔の第三者によって、当該製品で使用しているデータベース上で任意の SQL コマンドが実行される可能性があります。 |
| Solution | [アップデートする] 開発者によると、米国時間の 2012年11月16日に、本脆弱性に対応したアップデートが公開される予定とのことです。 [ワークアラウンドを実施する] アップデートを適用するまでの間、以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。 * ArcGIS Manager から、クエリ処理を無効に設定する * アクセスを制限する |
| Publication Date | Nov. 12, 2012, midnight |
| Registration Date | Nov. 14, 2012, 9:44 a.m. |
| Last Update | Nov. 30, 2012, 1:41 p.m. |
| CVSS2.0 : 警告 | |
| Score | 6.5 |
|---|---|
| Vector | AV:N/AC:L/Au:S/C:P/I:P/A:P |
| Esri |
| ArcGIS Server 10.1 Service Pack 1 より前のバージョン |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2012年11月14日] 掲載 [2012年11月16日] CWE による脆弱性タイプ一覧:CWE-ID を追加 [2012年11月30日] 影響を受けるシステム:内容を更新 対策:内容を更新 ベンダ情報:Esri (Patches and Service Pack - Esri Support) を追加 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | SQL injection vulnerability in ESRI ArcGIS 10.1 allows remote authenticated users to execute arbitrary SQL commands via the where parameter to a query URI for a REST service. |
|---|---|
| Publication Date | Nov. 14, 2012, 9:30 p.m. |
| Registration Date | Jan. 28, 2021, 3:04 p.m. |
| Last Update | Nov. 21, 2024, 10:43 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:esri:arcgis_server:10.1:*:*:*:*:*:*:* | |||||