プラットフォーム
wordpress
コンポーネント
sp-client-document-manager
修正版
4.71.1
SP Project & Document Managerにおけるディレクトリトラバーサル脆弱性(CVE-2024-37224)は、攻撃者がファイルシステム内の制限されたディレクトリ外のファイルにアクセスすることを可能にします。この脆弱性は、SP Project & Document Managerのバージョン4.71以下に影響を与えます。バージョン4.71.1へのアップデートで修正されています。
このディレクトリトラバーサル脆弱性を悪用されると、攻撃者はWebサーバーのファイルシステム内の機密ファイルにアクセスする可能性があります。これには、設定ファイル、ソースコード、ユーザーデータなどが含まれます。攻撃者は、この脆弱性を利用して、Webサーバーを完全に制御したり、機密情報を盗み出したりする可能性があります。攻撃者は、Webアプリケーションの認証情報を取得し、他のシステムへのアクセスを試みることも考えられます。この脆弱性は、機密情報の漏洩、Webサーバーの乗っ取り、さらにはネットワーク全体への影響につながる可能性があります。
この脆弱性は2024年7月9日に公開されました。現時点では、公的なPoCは確認されていませんが、ディレクトリトラバーサル脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。CISA KEVリストへの登録状況は不明です。NVDデータベースに詳細な情報が記載されています。
Organizations using SP Project & Document Manager, particularly those running older versions (≤4.71) on shared hosting environments, are at increased risk. Sites with misconfigured file permissions or inadequate WAF protection are also more vulnerable.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/sp-project-document-manager/*• generic web:
curl -I 'http://your-wordpress-site.com/wp-content/uploads/../../../../etc/passwd' # Check for file disclosuredisclosure
エクスプロイト状況
EPSS
1.49% (81% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、SP Project & Document Managerをバージョン4.71.1にアップデートすることを強く推奨します。アップデートがすぐに利用できない場合、Webサーバーの設定で、SP Project & Document Managerのディレクトリへのアクセスを制限するルールを設定することで、攻撃のリスクを軽減できます。また、WAF(Web Application Firewall)を導入し、ディレクトリトラバーサル攻撃を検知・防御するルールを設定することも有効です。アクセスログを監視し、不審なアクセスパターンを検出することも重要です。アップデート後、ファイルシステムの整合性を確認し、不正なファイルが存在しないことを確認してください。
Actualice el plugin SP Project & Document Manager a la última versión disponible. La vulnerabilidad de path traversal permite el acceso a archivos no autorizados, por lo que es crucial actualizar para mitigar el riesgo. Consulte la página del plugin en WordPress.org para obtener la versión más reciente.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-37224は、SP Project & Document Managerのバージョン4.71以下に存在するディレクトリトラバーサル脆弱性です。攻撃者はこの脆弱性を悪用して、Webサーバーのファイルシステム内の機密ファイルにアクセスする可能性があります。
SP Project & Document Managerのバージョン4.71以下を使用している場合は、影響を受けます。バージョン4.71.1にアップデートすることで、この脆弱性を修正できます。
SP Project & Document Managerをバージョン4.71.1にアップデートしてください。アップデートがすぐに利用できない場合は、Webサーバーの設定でアクセス制限を設けるなどの対策を講じてください。
現時点では、公的なPoCは確認されていませんが、ディレクトリトラバーサル脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。
SP Project & Document Managerの公式ウェブサイトまたはWordPressプラグインリポジトリでアドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。