最終更新日: 2020/09/09
情報源
Japan Vulnerability Notes JVN#06446084
CLUSTERPRO X および EXPRESSCLUSTER X における XML 外部実体参照 (XXE) に関する脆弱性
https://jvn.jp/jp/JVN06446084/
概要
日本電気株式会社が提供する CLUSTERPRO X および EXPRESSCLUSTER X には、XML 外部実体参照 (XXE) に関する脆弱性があります。結果として、遠隔の第三者が、細工した XML ファイルを当該製品に読み込ませることにより、サーバ上の任意のファイルを読み取る可能性があります。
対象となる製品およびバージョンは次のとおりです。
– CLUSTERPRO X 4.2 for Windows およびそれ以前
– EXPRESSCLUSTER X 4.2 for Windows およびそれ以前
この問題は、該当する製品を開発者が提供する修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書(日本語)
日本電気株式会社
CLUSTERPRO X 4.1/X 4.2 for Windows アップデートモジュール (CPRO-XWA40-08)
https://www.support.nec.co.jp/View.aspx?id=9010109202
関連文書 (英語)
日本電気株式会社
EXPRESSCLUSTER X 4.1/X 4.2 for Windows update module (CPRO-XWA40-08E)
https://www.support.nec.co.jp/en/View.aspx?id=9510100319
引用元:JPCERTコーディネーションセンター
「JPCERT/CC WEEKLY REPORT 2020-09-09」
https://www.jpcert.or.jp/wr/2020/wr203501.html
