CEOブログ

横浜で活躍するホームページ作成・開発会社アットライズの代表取締役社長(CEO)が綴る、日々の奮闘記!!

業界・技術情報

EC-CUBEの脆弱性が発覚(緊急度:高)

投稿日:

auto0087

ECサイト用オープンソース「EC-CUBE」に緊急度「高」の脆弱性

WordPressなどと並んでオープンソースとして馴染みのある「EC-CUBE」に緊急度の高い脆弱性が発覚し、提供元よりバージョンアップ版が公開されました。

開発元リリース情報:https://www.ec-cube.net/news/detail.php?news_id=258

「EC-CUBE」はショッピングバスケットなどの機能を設けたECサイトに広く使われていて、放置しておくと「ユーザーが意図せずオンラインショップで買い物をさせられたりしてしまう」こともあるようなので、早急に対処が必要です。

「クロスサイトリクエストフォージェリ(CSRF)」と呼ばれる脆弱性

脆弱性の種類は、「クロスサイトリクエストフォージェリ(CSRF)」と呼ばれる脆弱性です。
以下、IT用語辞典より抜粋

CSRFとは、Webサイトにスクリプトや自動転送(HTTPリダイレクト)を仕込むことによって、閲覧者に意図せず別のWebサイト上で何らかの操作(掲示板への書き込みなど)を行わせる攻撃手法。
ユーザはCSRFの仕込まれたサイトにアクセスすることによって、特定の掲示板やアンケートなどに書き込まされたり、オンラインショップで買い物をさせられたりしてしまう。ブラウザでアクセスしただけで実行されてしまうため、ユーザが閲覧前に危険が無いかを調べて回避するのは現実的には難しい。

対象となるバージョンと対処

対象となるバージョン

不具合が存在するEC-CUBEのバージョンは以下の通り。
・EC-CUBE 2.11.0~2.11.5
・EC-CUBE 2.12.0~2.12.6
・EC-CUBE 2.13.0~2.13.3

対処方法

修正版がリリースされているので、既存バージョンに応じた修正版を適用してください。
ただし、独自にカスタマイズしている場合は修正版により上書きされてしまうので、手作業による修正が必要です。

詳しくは https://www.ec-cube.net/info/weakness/201510_01/を参照してください。

放置しておくと危険なので、速やかに対処しましょう。

-業界・技術情報
-,


  1. はらさん より:

    EC-「C」UBEですね

はらさん へ返信する コメントをキャンセル

メールアドレスが公開されることはありません。 * が付いている欄は必須項目です

関連記事

no image

バーチャルだから、尚さら求められるスピード対応

週末、旅行の予約をするのに、ネットでイロイロ探していた。 旅行会社に問い合わせ で、具体的に興味を持ったプランについて、オンラインで問い合わせをした、、が、オンラインなので いつ返事が来るともわからな …

no image

今日の朝礼:2012/07/12(木)「Google新サービス:Google Maps Coordinateについて」

今朝の朝礼の話題は、Google Mapsの新サービス「Google Maps Coordinate」について。 このサービスは、企業向けの有料サービスで、GPS位置情報を利用してオフィスの外にいる社 …

メルマガによるリピーター集客効果

サイトへのリピートと、店舗等への集客効果が見込める 現在、弊社でWebサイトを構築・運営している あるクライアントさんへ、メールマガジンによる集客の提案をさせていただいている。 「待ち」から「プッシュ …

「テクニカルショウヨコハマ2022」に行ってきた。

パシフィコ横浜で開催中の工業技術見本市 2/2(水)~4(金)まで、パシフィコ横浜で開催されている「テクニカルショウヨコハマ2022」に行ってきた。 新型コロナ オミクロン株感染拡大の まん延防止等重 …

no image

朝礼スピーチ 11/13(木):NHKオンデマンド

今朝の朝礼ネタは、12/1からサービスが開始される「NHKオンデマンド」について。 見逃した番組などを、ブロードバンド回線などを通してPCなどで有料で配信するVOD(ビデオオンデマンド)サービスとのこ …