| タイトル | QQQ SYSTEMS におけるクロスサイトスクリプティングの脆弱性 |
|---|---|
| 概要 | ガンダムカルトQQQ が提供する QQQ SYSTEMS は、インターネットでダウンロード可能なソフトウェアです。QQQ SYSTEMS は、ウェブサイトに設置して使用する、クイズを作成するための CGI スクリプトです。QQQ SYSTEMS の quiz_op.cgi には、当該製品が設置されたウェブサイトの閲覧者(以降、被害者)が攻撃者の作成した罠ページにアクセスすることにより、意図しないスクリプトが実行されるクロスサイトスクリプティング (CWE-79) の脆弱性が存在します。 なお、本脆弱性は JVN#64990648 および JVN#46471407 とは異なる問題です。 この案件は、2015年11月24日に開催された公表判定委員会による審議にて、平成26年経済産業省告示第110号および、情報セキュリティ早期警戒パートナーシップガイドラインにおける、次のすべての条件を満たすことを確認したため、JVN で公表することが適当と判定されたものです。 1. 当該案件が連絡不能であること 2. 脆弱性が存在すると判断できること 3. 公表しない限り、当該脆弱性情報を知り得ない製品利用者がいるおそれがあること 4. 公表が不適切であると判断する理由・事情がないこと |
| 想定される影響 | 本脆弱性により、QQQ SYSTEMS が設置されたウェブサイトに、被害者が罠リンクを経由して誘導されることで、閲覧しているウェブページに一時的に偽の情報が表示されたり、被害者のウェブブラウザに保持された Cookie などの情報が漏えいしたりする可能性があります。 |
| 対策 | [QQQ SYSTEMS ver2.24 の使用中止を検討してください] 製品開発者と連絡が取れないため、本脆弱性の対策状況は不明です。 |
| 公表日 | 2018年3月13日0:00 |
| 登録日 | 2018年3月13日15:07 |
| 最終更新日 | 2018年6月14日13:39 |
| CVSS3.0 : 警告 | |
| スコア | 6.1 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
| CVSS2.0 : 警告 | |
| スコア | 4.3 |
|---|---|
| ベクター | AV:N/AC:M/Au:N/C:N/I:P/A:N |
| ガンダムカルトQQQ |
| QQQ SYSTEMS ver2.24 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2018年03月13日] 掲載 |
2018年3月9日17:41 |
| 2 | [2018年06月14日] 参考情報:National Vulnerability Database (NVD) (CVE-2018-0537) を追加 |
2018年6月14日10:31 |
| 概要 | Cross-site scripting vulnerability in QQQ SYSTEMS ver2.24 allows an attacker to inject arbitrary web script or HTML via quiz_op.cgi. |
|---|---|
| 公表日 | 2018年3月22日22:29 |
| 登録日 | 2021年3月1日18:37 |
| 最終更新日 | 2024年11月21日12:38 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:qqq_systems_project:qqq_systems:2.24:*:*:*:*:*:*:* | |||||