CVE-2024-28128

FitNesseにおけるクロスサイトスクリプティングの脆弱性


報告者

渡部 裕

脆弱性の概要

クロスサイトスクリプティング

FitNesse(※)のユーザが特定のパラメータを細工されたリンクにアクセスすると、このユーザの
Webブラウザ上で任意のスクリプトが実行される脆弱性

※FitNesse・・・Webブラウザで動作する、テスターや開発者が利用するテスト自動化ツール

影響を受けるシステムおよびバージョン

20220319未満

脆弱性が悪用された場合の影響

攻撃者はパラメータを細工したリンクにアクセスしたユーザーに対して、このユーザーのWebブラウザ上で任意のスクリプトを実行することが出来ます。

それにより以下の様な事が可能となります。

  • ・Wiki上の情報の窃取
  • ・サーバ上での任意コマンド実行(CVE-2024-28125の組み合わせ)

対策と修正プログラムの情報

https://jvndb.jvn.jp/ja/contents/2024/JVNDB-2024-000032.html

経験豊富なエンジニアが
セキュリティの不安を解消します

Webサービスやアプリにおけるセキュリティ上の問題点を解消し、
収益の最大化を実現する相談役としてぜひお気軽にご連絡ください。

疑問点やお見積もり依頼はこちらから

お見積もり・お問い合わせ

セキュリティ診断サービスについてのご紹介

資料ダウンロード