プラットフォーム
wordpress
コンポーネント
salon-booking-system
修正版
9.9.1
Salon Booking Systemのバージョン9.9以下に、パス・トラバーサル脆弱性(CVE-2024-37231)が発見されました。この脆弱性は、攻撃者が本来アクセスできないファイルにアクセスすることを可能にし、機密情報の漏洩やシステムへの不正な操作を引き起こす可能性があります。影響を受けるバージョンは、n/aから9.9です。バージョン9.9.1へのアップデートで脆弱性が修正されています。
このパス・トラバーサル脆弱性を悪用されると、攻撃者はサーバー上の任意のファイルにアクセスできる可能性があります。例えば、設定ファイル、ログファイル、データベースファイルなどが標的となる可能性があります。攻撃者は、これらのファイルから機密情報を窃取したり、システムの設定を改ざんしたり、さらにはシステムを完全に制御したりする可能性があります。この脆弱性は、Webサーバーのセキュリティを著しく損なう可能性があり、機密情報の漏洩、サービス停止、不正アクセスなどの深刻な被害をもたらす可能性があります。
CVE-2024-37231は、2024年6月24日に公開されました。現時点では、公的なPoCは確認されていませんが、パス・トラバーサル脆弱性は比較的悪用が容易であるため、早期の悪用が懸念されます。CISA KEVへの登録状況は不明です。
Organizations using the Salon Booking System plugin, particularly those with older versions (≤9.9) and those who haven't implemented robust file access controls, are at risk. Shared hosting environments where multiple users share the same server are also particularly vulnerable, as a compromise of one user's installation could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r "../" /var/www/html/salon-booking-system/• generic web:
curl -I http://your-salon-booking-system/../../../../etc/passwddisclosure
エクスプロイト状況
EPSS
0.14% (34% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずSalon Booking Systemをバージョン9.9.1にアップデートすることを推奨します。アップデートが困難な場合は、Webアプリケーションファイアウォール(WAF)を導入し、パス・トラバーサル攻撃を検知・防御するルールを設定してください。また、ファイルアクセス権限を適切に設定し、不要なファイルへのアクセスを制限することも有効です。さらに、アクセスログを監視し、不審なアクセスがないか定期的に確認してください。
Actualice el plugin Salon Booking System a la última versión disponible. La vulnerabilidad de eliminación arbitraria de archivos se ha corregido en versiones posteriores a la 9.9. Consulte el registro de cambios del plugin para obtener más detalles sobre la corrección.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-37231は、Salon Booking Systemのバージョン9.9以下に存在するパス・トラバーサル脆弱性です。攻撃者が本来アクセスできないファイルにアクセスできる可能性があります。
Salon Booking Systemのバージョンが9.9以下の場合、この脆弱性の影響を受けます。バージョン9.9.1へのアップデートが必要です。
Salon Booking Systemをバージョン9.9.1にアップデートすることで脆弱性を修正できます。アップデートが難しい場合は、WAFの導入やファイルアクセス権限の適切な設定を検討してください。
現時点では公的なPoCは確認されていませんが、パス・トラバーサル脆弱性は比較的悪用が容易であるため、早期の悪用が懸念されます。
Salon Booking Systemの公式アドバイザリは、通常、ベンダーのウェブサイトで公開されます。詳細については、Salon Booking Systemのサポートにお問い合わせください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。