プラットフォーム
php
コンポーネント
chamilo-lms
修正版
1.11.35
CVE-2025-59543は、学習管理システムChamilo LMSにおける保存型クロスサイトスクリプティング(XSS)脆弱性です。この脆弱性を悪用されると、攻撃者は悪意のあるJavaScriptコードを実行し、機密情報を盗み出す可能性があります。影響を受けるバージョンはChamilo LMS 1.11.34以前です。バージョン1.11.34へのアップデートでこの問題は修正されています。
このXSS脆弱性は、攻撃者がコース説明欄に悪意のあるJavaScriptコードを注入することを可能にします。攻撃者は、低権限のアカウント(例えば、トレーナー)を持っているだけで、他のユーザーがコース情報ページを閲覧する際に、そのJavaScriptコードを実行できます。これにより、攻撃者は管理者を含む他のユーザーのセッションCookieやトークンを盗み出すことができ、アカウント乗っ取り(ATO)につながる可能性があります。攻撃者は、盗んだCookieを使用して、管理者アカウントになりすまし、システム全体にアクセスし、機密データにアクセスしたり、設定を変更したり、他のユーザーを操作したりする可能性があります。この脆弱性は、特に管理者権限を持つユーザーにとって深刻な脅威となります。
この脆弱性は、Chamilo LMSのコース説明欄に悪意のあるJavaScriptコードを注入することで悪用されます。現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、XSS脆弱性は一般的に悪用されやすいと考えられます。CISAのKEVリストへの登録状況は不明です。NVDおよびCISAの公開日は2026年3月6日です。
Organizations using Chamilo LMS, particularly those with trainer roles that have the ability to modify course descriptions, are at risk. Shared hosting environments where multiple users have access to the same Chamilo instance are also particularly vulnerable, as a compromised trainer account could impact all users on the server.
• php: Examine Chamilo LMS logs for unusual JavaScript execution patterns or suspicious activity related to course description modifications.
grep -i 'javascript:' /var/log/chamilo/error.log• generic web: Check course description fields for injected JavaScript code using curl or wget.
curl 'https://your-chamilo-instance.com/course/view.php?id=123' | grep '<script>' • generic web: Review access logs for requests containing suspicious URL parameters or POST data related to course creation or modification.
disclosure
エクスプロイト状況
EPSS
0.04% (13% パーセンタイル)
CISA SSVC
この脆弱性への最善の対応は、Chamilo LMSをバージョン1.11.34にアップデートすることです。アップデートが利用できない場合、一時的な緩和策として、コース説明欄への入力内容を厳密に検証し、JavaScriptコードの注入を防ぐためのサニタイズ処理を実装することを検討してください。Webアプリケーションファイアウォール(WAF)を導入し、XSS攻撃を検出し、ブロックするように設定することも有効です。また、Chamilo LMSのログを監視し、不審なアクティビティを検出することも重要です。アップデート後、システムにログインし、コース情報ページを閲覧することで、脆弱性が修正されていることを確認してください。
Chamilo LMSをバージョン1.11.34以降にアップデートしてください。このバージョンでは、コース説明のStored XSS脆弱性が修正されており、アカウントの乗っ取りを防ぎます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-59543は、Chamilo LMSのバージョン1.11.34以前に存在する、保存型クロスサイトスクリプティング(XSS)脆弱性です。攻撃者は、コース説明欄に悪意のあるJavaScriptを注入し、他のユーザーのセッションCookieを盗み出す可能性があります。
Chamilo LMSのバージョンが1.11.34以前の場合、この脆弱性の影響を受けています。バージョン1.11.34へのアップデートを推奨します。
Chamilo LMSをバージョン1.11.34にアップデートしてください。アップデートが利用できない場合は、入力内容の検証やWAFの導入などの緩和策を検討してください。
現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、XSS脆弱性は一般的に悪用されやすいと考えられます。
Chamilo LMSの公式アドバイザリは、Chamiloのセキュリティページで確認できます。
CVSS ベクトル