プラットフォーム
java
コンポーネント
org.opencastproject:opencast-user-interface-configuration
修正版
17.7.1
18.0.1
17.7
CVE-2025-55202は、OpenCastプロジェクトのUI設定モジュールにおけるパストラバーサル脆弱性です。この脆弱性により、攻撃者は特定の条件下で、Opencastが読み取り可能なファイルが格納されている別のディレクトリ内のファイルにアクセスできる可能性があります。影響を受けるバージョンは9.9以前であり、バージョン17.7で修正されました。
この脆弱性は、攻撃者がOpencastが読み取り可能なディレクトリ内の機密ファイルにアクセスする可能性があります。例えば、設定ファイル、ログファイル、またはその他の機密データが含まれている可能性があります。攻撃者は、この情報を使用してシステムをさらに侵害したり、機密情報を盗んだりする可能性があります。パストラバーサル攻撃は、通常、攻撃者がファイルパスを操作して、意図しないファイルにアクセスすることを目的としています。この脆弱性は、OpenCastのUI設定モジュールのファイルアクセス制御の不備が原因で発生します。
この脆弱性は、CISA KEVカタログにはまだ登録されていません。公開されているPoCは確認されていませんが、パストラバーサル攻撃は一般的に悪用される可能性があり、今後悪用される可能性があります。NVDは2025年8月29日に公開されました。
Organizations deploying OpenCast for video management and streaming, particularly those using legacy configurations or shared hosting environments, are at risk. Systems with default directory structures and permissive file permissions are especially vulnerable.
• linux / server:
find /etc/opencast/ui-config/ -type f -perm -o -r -print0 | xargs -0 ls -l | grep -i 'ui-config-hidden'• java / server: Monitor OpenCast application logs for unusual file access attempts or errors related to path traversal. Look for patterns indicating attempts to access files outside the expected configuration directory. • generic web: Examine web server access logs for requests targeting the UI configuration endpoint with unusual path parameters. Look for attempts to manipulate the path to access files outside the intended directory.
disclosure
エクスプロイト状況
EPSS
0.07% (21% パーセンタイル)
CISA SSVC
この脆弱性への対応策として、OpenCast UI設定モジュールをバージョン17.7以降にアップグレードすることを推奨します。アップグレードが困難な場合は、ファイルシステムのアクセス権を適切に設定し、Opencastがアクセスする必要のないディレクトリへのアクセスを制限してください。また、Webアプリケーションファイアウォール(WAF)を使用して、悪意のあるパストラバーサル攻撃をブロックすることも有効です。アクセスログを監視し、不審なファイルアクセス試行を検出することも重要です。アップグレード後、ファイルアクセス権が正しく設定されていることを確認してください。
Opencast をバージョン 17.7 以降、またはバージョン 18.1 にアップデートして、パス・トラバーサル脆弱性を修正してください。一時的な対策として、UI 設定を確認し、ui-config フォルダと同じパスで始まるフォルダがないことを確認してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-55202は、OpenCast UI設定モジュールにおけるパストラバーサル脆弱性であり、攻撃者が特定の条件下で他のディレクトリ内のファイルにアクセスできる可能性があります。
OpenCast UI設定モジュールをバージョン9.9以前で使用している場合は、影響を受けます。バージョン17.7にアップグレードしてください。
OpenCast UI設定モジュールをバージョン17.7以降にアップグレードしてください。アップグレードが困難な場合は、ファイルシステムのアクセス権を適切に設定してください。
現時点では、積極的に悪用されているという報告はありませんが、パストラバーサル攻撃は一般的に悪用される可能性があり、今後悪用される可能性があります。
OpenCastプロジェクトの公式アドバイザリは、OpenCastのウェブサイトまたは関連するセキュリティ情報源で確認してください。
pom.xml ファイルをアップロードすると、影響の有無を即座にお知らせします。