製品・ソフトウェアに関する情報
baserCMS における複数の脆弱性
Title baserCMS における複数の脆弱性
Summary

baserCMSユーザー会が提供する baserCMS は、オープンソースのコンテンツ管理システムです。baserCMS には次の複数の脆弱性が存在します。 ・コマンドインジェクション (CWE-94) - CVE-2018-0569 ・クロスサイトスクリプティング (CWE-79) - CVE-2018-0570 ・アップロードファイル管理機能における危険なタイプのファイルの無制限アップロード (CWE-434) - CVE2018-0571 ・コンテンツ管理機能におけるアクセス制限不備 (CWE-264) - CVE-2018-0572 ・公開期限が過ぎたコンテンツに対するアクセス制限不備 (CWE-264) - CVE-2018-0573 ・テーマ管理機能におけるクロスサイトスクリプティング (CWE-79) - CVE-2018-0574 ・メールフォームのファイル添付機能におけるアクセス制限不備 (CWE-264) - CVE-2018-0575 これらの脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき次の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 CVE-2018-0569, CVE-2018-0570, CVE-2018-0571, CVE-2018-0572, CVE-2018-0573 報告者: 三井物産セキュアディレクション株式会社 米山 俊嗣 氏、望月 岳 氏 CVE-2018-0574, CVE-2018-0575 報告者: 三井物産セキュアディレクション株式会社 望月 岳 氏

Possible impacts 想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。 ・遠隔の第三者によって、運営管理者の権限で任意のコードを実行される - CVE-2018-0569 ・当該製品にサイト運営者権限でログインできるユーザによって、任意の OS コマンドを実行される - CVE2018-0570 ・当該製品にサイト運営者権限でログインできるユーザによって、任意のファイルをアップロードされる - CVE-2018-0571 ・当該製品にサイト運営者権限でログインできるユーザによって、アクセスを制限されているコンテンツを閲覧されたり、改ざんされたりする - CVE-2018-0572 ・遠隔の第三者によって、サイト利用者がアップロードしたファイルを閲覧される - CVE-2018-0573 ・テーマ管理画面にアクセスしているユーザのウェブブラウザ上で、任意のスクリプトを実行される - CVE2018-0574 ・遠隔の第三者によって、サイト利用者がアップロードしたファイルを閲覧される - CVE-2018-0575
Solution

CVE-2018-0570, CVE-2018-0571, CVE-2018-0573, CVE-2018-0574, CVE-2018-0575 への対策: [アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 CVE-2018-0569 への対策: [最新版へアップデートし、ユーザ認証を設定する] 最新版へのアップデート後に、ユーザ認証の有効、無効を選択してください。ユーザ認証が有効な場合は、記事中へのスクリプトの保存について、システム管理者権限を要求します。 開発者によると最新版へのアップデート後、システム管理グループ以外のユーザについてはユーザ認証がすべて無効となり、有効、無効をあらためて選択することが可能になるとのことです。 なお、最新のインストーラで新規にインストールする際には、ユーザ認証はすべて有効になります。 CVE-2018-0572 への対策: [ワークアラウンドを実施する] コンテンツ管理機能でアクセス制限を行う際には、該当ページの URL を全て登録してください。詳細は開発者が提供する情報を参照ください。

Publication Date May 22, 2018, midnight
Registration Date May 22, 2018, 12:11 p.m.
Last Update May 22, 2018, 12:11 p.m.
CVSS3.0 : 警告
Score 6.3
Vector CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
CVSS2.0 : 警告
Score 6.5
Vector AV:N/AC:L/Au:S/C:P/I:P/A:P
Affected System
baserCMSユーザー会
baserCMS 3.0.15 およびそれ以前のバージョン
baserCMS 4.1.0.1 およびそれ以前のバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2018年05月22日]
  掲載
May 18, 2018, 5:47 p.m.
2 [2019年07月05日]
  参考情報:National Vulnerability Database (NVD) (CVE-2018-0569) を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2018-0570) を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2018-0571) を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2018-0572) を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2018-0573) を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2018-0574) を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2018-0575) を追加
July 5, 2019, 9:46 a.m.

NVD Vulnerability Information
CVE-2018-0569
Summary

baserCMS (baserCMS 4.1.0.1 and earlier versions, baserCMS 3.0.15 and earlier versions) allows remote authenticated attackers to execute arbitrary OS commands via unspecified vectors.

Publication Date June 26, 2018, 11:29 p.m.
Registration Date March 1, 2021, 6:37 p.m.
Last Update Nov. 21, 2024, 12:38 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 3.0.0 3.0.15
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 4.1.0.1 4.0.0
Related information, measures and tools
Common Vulnerabilities List
CVE-2018-0570
Summary

Cross-site scripting vulnerability in baserCMS (baserCMS 4.1.0.1 and earlier versions, baserCMS 3.0.15 and earlier versions) allows remote authenticated attackers to inject arbitrary web script or HTML via unspecified vectors.

Publication Date June 26, 2018, 11:29 p.m.
Registration Date March 1, 2021, 6:37 p.m.
Last Update Nov. 21, 2024, 12:38 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 3.0.0 3.0.15
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 4.1.0.1 4.0.0
Related information, measures and tools
Common Vulnerabilities List
CVE-2018-0571
Summary

baserCMS (baserCMS 4.1.0.1 and earlier versions, baserCMS 3.0.15 and earlier versions) allows remote attackers with a site operator privilege to upload arbitrary files.

Publication Date June 26, 2018, 11:29 p.m.
Registration Date March 1, 2021, 6:37 p.m.
Last Update Nov. 21, 2024, 12:38 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 3.0.0 3.0.15
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 4.1.0.1 4.0.0
Related information, measures and tools
Common Vulnerabilities List
CVE-2018-0572
Summary

baserCMS (baserCMS 4.1.0.1 and earlier versions, baserCMS 3.0.15 and earlier versions) allows remote authenticated attackers to bypass access restriction to view or alter a restricted content via unspecified vectors.

Publication Date June 26, 2018, 11:29 p.m.
Registration Date March 1, 2021, 6:37 p.m.
Last Update Nov. 21, 2024, 12:38 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 3.0.0 3.0.15
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 4.1.0.1 4.0.0
Related information, measures and tools
Common Vulnerabilities List
CVE-2018-0573
Summary

baserCMS (baserCMS 4.1.0.1 and earlier versions, baserCMS 3.0.15 and earlier versions) allows remote attackers to bypass access restriction for a content to view a file which is uploaded by a site user via unspecified vectors.

Publication Date June 26, 2018, 11:29 p.m.
Registration Date March 1, 2021, 6:37 p.m.
Last Update Nov. 21, 2024, 12:38 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 3.0.0 3.0.15
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 4.1.0.1 4.0.0
Related information, measures and tools
Common Vulnerabilities List
CVE-2018-0574
Summary

Cross-site scripting vulnerability in baserCMS (baserCMS 4.1.0.1 and earlier versions, baserCMS 3.0.15 and earlier versions) allows remote attackers to inject arbitrary web script or HTML via unspecified vectors.

Publication Date June 26, 2018, 11:29 p.m.
Registration Date March 1, 2021, 6:37 p.m.
Last Update Nov. 21, 2024, 12:38 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 3.0.0 3.0.15
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 4.1.0.1 4.0.0
Related information, measures and tools
Common Vulnerabilities List
CVE-2018-0575
Summary

baserCMS (baserCMS 4.1.0.1 and earlier versions, baserCMS 3.0.15 and earlier versions) allows remote attackers to bypass access restriction in mail form to view a file which is uploaded by a site user via unspecified vectors.

Publication Date June 26, 2018, 11:29 p.m.
Registration Date March 1, 2021, 6:37 p.m.
Last Update Nov. 21, 2024, 12:38 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 3.0.0 3.0.15
cpe:2.3:a:basercms:basercms:*:*:*:*:*:*:*:* 4.1.0.1 4.0.0
Related information, measures and tools
Common Vulnerabilities List