CVE-2024-28125
FitNesseのユーザによって、任意の OS コマンドを実行される脆弱性
報告者
西谷 完太
脆弱性の概要
OS コマンドインジェクション
FitNesse(※)のユーザによって、任意のOSコマンドを実行される脆弱性
※FitNesse・・・Webブラウザで動作する、テスターや開発者が利用するテスト自動化ツール
影響を受けるシステムおよびバージョン
FitNesse すべてのリリース
脆弱性が悪用された場合の影響
攻撃者はファイル操作、ネットワーク、プロセス管理、ユーザ管理、設定変更、バックドア作成など、
OSのあらゆるコマンドを実行できます。
それにより以下の様な事が可能となります。
- ・機密情報の窃取
- ・サーバ乗っ取り
- ・サービス停止
- ・マルウェア感染
- ・別のシステムへの踏み台