プラットフォーム
other
コンポーネント
administrative-management-system
修正版
0.0.1
WellchooseのAdministrative Management Systemに、パス・トラバーサル脆弱性(CVE-2024-10200)が発見されました。この脆弱性は、認証されていないリモート攻撃者がサーバー上の任意のファイルをダウンロードすることを可能にします。影響を受けるバージョンは0–0です。バージョン0.0.1へのアップデートで修正が提供されています。
このパス・トラバーサル脆弱性は、攻撃者がAdministrative Management Systemのファイルシステムを探索し、機密情報を含むファイルを不正に取得する可能性があります。例えば、設定ファイル、データベースのバックアップ、ソースコードなどが盗まれるリスクがあります。攻撃者は、取得した情報をもとに、システムへのさらなる侵入を試みたり、機密情報を外部に漏洩させたりする可能性があります。この脆弱性の悪用は、システムの信頼性を大きく損なうだけでなく、法的責任を問われる可能性もあります。
CVE-2024-10200は2024年10月21日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていませんが、パス・トラバーサル脆弱性は比較的悪用が容易であり、早期に悪用される可能性があります。CISAのKEVリストへの登録状況は不明です。公開されているPoCは確認されていません。
Organizations utilizing the Wellchoose Administrative Management System in their environments, particularly those with publicly accessible instances or those lacking robust access controls, are at risk. Shared hosting environments where multiple users share the same server are also particularly vulnerable.
disclosure
エクスプロイト状況
EPSS
0.74% (73% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずAdministrative Management Systemをバージョン0.0.1にアップデートすることを推奨します。アップデートが困難な場合は、Webアプリケーションファイアウォール(WAF)やリバースプロキシを設定し、不正なファイルアクセスをブロックするルールを実装してください。また、ファイルアクセス権限を厳格に制限し、不要なファイルへのアクセスを遮断することも有効です。アップデート後、システムにアクセスし、想定外のファイルがダウンロードできないことを確認してください。
Actualizar el Administrative Management System a una versión parcheada que solucione la vulnerabilidad de Path Traversal. Si no hay una actualización disponible, contacte al proveedor (Wellchoose) para obtener un parche o una solución alternativa. Como medida temporal, restrinja el acceso a los archivos sensibles del servidor y monitoree los registros del servidor en busca de actividades sospechosas.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-10200は、WellchooseのAdministrative Management Systemにおけるパス・トラバーサル脆弱性であり、攻撃者がサーバー上の任意のファイルをダウンロードできる可能性があります。
バージョン0–0を使用している場合は影響を受けます。バージョン0.0.1にアップデートすることで修正されます。
Administrative Management Systemをバージョン0.0.1にアップデートしてください。アップデートが困難な場合は、WAFやアクセス権限の制限などの緩和策を適用してください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていませんが、悪用される可能性はあります。
Wellchooseの公式ウェブサイトまたはセキュリティアドバイザリページで確認してください。