プラットフォーム
linux
コンポーネント
oliver-library-server
修正版
8.00.008.053
CVE-2021-47755は、Oliver Library Serverにおいて、FileServletエンドポイントにおける入力の不適切な検証が原因で発生する任意ファイルアクセス脆弱性です。この脆弱性を悪用されると、攻撃者は認証なしでサーバーのファイルシステムから機密情報をダウンロードできる可能性があります。影響を受けるバージョンは、5.0.0から8.00.008.053までの範囲です。バージョン8.00.008.053へのアップデートで修正されています。
この脆弱性は、攻撃者がOliver Library Server上で認証なしに任意のファイルをダウンロードすることを可能にします。攻撃者は、FileServletエンドポイントの'fileName'パラメータを操作することで、設定ファイル、データベースダンプ、ソースコードなど、機密性の高い情報を取得できる可能性があります。取得した情報に基づいて、さらなる攻撃(例えば、権限昇格、データ改ざん、サービス妨害)を実行する可能性があります。この脆弱性は、機密情報の漏洩や、システム全体のセキュリティ侵害につながる重大なリスクをもたらします。
CVE-2021-47755は、2026年1月15日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、公開されている脆弱性情報に基づき、攻撃者がこの脆弱性を悪用する可能性は否定できません。攻撃者は、公開されている情報を利用して、脆弱性を特定し、攻撃を試みる可能性があります。CISA KEVリストへの登録状況は不明です。
Organizations running Oliver Library Server, particularly those with publicly accessible instances or those lacking robust web application firewalls, are at risk. Shared hosting environments where multiple users share the same server instance are also particularly vulnerable, as an attacker could potentially exploit this vulnerability to access files belonging to other users.
• linux / server:
journalctl -u oliver_library_server -g 'FileServlet' | grep -i 'fileName='• generic web:
curl -I 'http://<server_ip>/oliver/FileServlet?fileName=<suspicious_filename>' | grep '200 OK'disclosure
エクスプロイト状況
EPSS
0.06% (18% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、Oliver Library Serverをバージョン8.00.008.053にアップデートすることを推奨します。アップデートがすぐに利用できない場合は、FileServletエンドポイントへのアクセスを制限するWAFルールやプロキシ設定を実装することを検討してください。また、ファイルシステムへのアクセス権を最小限に抑え、不要なファイルへのアクセスを制限する構成変更も有効です。さらに、ファイルアクセスログを監視し、異常なアクティビティを検出するための監視システムを導入することを推奨します。アップデート後、FileServletエンドポイントへのアクセスをテストし、脆弱性が修正されていることを確認してください。
Oliver Library Server をバージョン 8.00.008.053 以降にアップデートすることで、任意のファイルダウンロードの脆弱性を軽減してください。Softlink Education が提供する最新のセキュリティアップデートを適用し、システムのセキュリティを維持するようにしてください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2021-47755は、Oliver Library Server 5.0.0~8.00.008.053において、FileServletエンドポイントの入力検証不備により発生する任意ファイルアクセス脆弱性です。攻撃者はこの脆弱性を悪用して、サーバーのファイルシステムから機密情報をダウンロードできます。
Oliver Library Serverのバージョンが5.0.0から8.00.008.053である場合、この脆弱性の影響を受ける可能性があります。機密情報の漏洩や、システム全体のセキュリティ侵害につながるリスクがあるため、早急な対応が必要です。
Oliver Library Serverをバージョン8.00.008.053にアップデートすることを推奨します。アップデートがすぐに利用できない場合は、WAFルールやプロキシ設定でFileServletエンドポイントへのアクセスを制限してください。
現時点では、CVE-2021-47755を悪用した具体的な攻撃事例は報告されていませんが、公開されている脆弱性情報に基づき、攻撃者がこの脆弱性を悪用する可能性は否定できません。
Oliver Library Serverの公式アドバイザリについては、ベンダーのウェブサイトまたはセキュリティ情報公開ページをご確認ください。具体的なURLは、ベンダーのウェブサイトでご確認ください。