プラットフォーム
php
コンポーネント
student-management-system
修正版
1.0.1
CVE-2026-5643は、Cyber-III Student-Management-Systemの/admin/Add%20notice/notice.phpにおいて、クロスサイトスクリプティング(XSS)の脆弱性が確認されました。この脆弱性は、攻撃者が$SERVER['PHPSELF']引数を悪用することで、悪意のあるスクリプトをWebサイトに注入し、ユーザーのブラウザ上で実行させることが可能になります。影響を受けるバージョンは1a938fa61e9f735078e9b291d2e6215b4942af3f以下であり、攻撃はリモートから実行可能です。現時点ではパッチは提供されていません。
このXSS脆弱性を悪用されると、攻撃者はユーザーが閲覧するWebページに悪意のあるスクリプトを注入できます。これにより、攻撃者はユーザーのCookieを盗み、セッションを乗っ取ったり、ユーザーを悪意のあるWebサイトにリダイレクトしたり、Webサイトの見た目を改ざんしたりすることが可能になります。特に、管理者権限を持つユーザーが攻撃を受けると、システム全体が危険にさらされる可能性があります。攻撃者は、この脆弱性を利用して、機密情報を窃取したり、システムを不正に操作したりする可能性があります。公開されているPoCが存在するため、悪用されるリスクは高いと考えられます。
この脆弱性は、公開されているPoCが存在するため、悪用されるリスクが高いと考えられます。CISA KEVへの登録状況は不明ですが、XSS脆弱性であることから、攻撃者による悪用が懸念されます。攻撃者は、この脆弱性を利用して、機密情報を窃取したり、システムを不正に操作したりする可能性があります。この製品は継続的なリリースを採用しているため、影響を受けるバージョンに関する詳細な情報が不足している点に注意が必要です。
Administrators and users with access to the /admin/Add%20notice/notice.php endpoint are at the highest risk. Shared hosting environments running Cyber-III Student-Management-System are particularly vulnerable, as they may lack the ability to quickly apply security updates or implement custom mitigations.
• php: Examine access logs for requests to /admin/Add%20notice/notice.php with unusual or suspicious values in the $SERVER['PHPSELF'] parameter. Look for patterns indicative of XSS payloads (e.g., <script>, javascript:, onerror=).
grep "/admin/Add%20notice/notice.php.*$_SERVER['PHP_SELF']=[^a-zA-Z0-9]" /var/log/apache2/access.logdisclosure
エクスプロイト状況
EPSS
0.03% (9% パーセンタイル)
CISA SSVC
CVSS ベクトル
Cyber-III Student-Management-Systemのバージョンアップが提供されていないため、現時点では根本的な解決策はありません。しかし、いくつかの軽減策を講じることで、リスクを低減できます。まず、Webアプリケーションファイアウォール(WAF)を導入し、XSS攻撃を検知・防御するように設定してください。次に、入力値の検証を強化し、$SERVER['PHPSELF']引数への不正な入力値を許可しないようにしてください。また、Content Security Policy (CSP)を導入し、信頼できるソースからのスクリプトのみを実行できるように制限することも有効です。最後に、定期的にログを監視し、不審なアクティビティがないか確認してください。
Student-Management-System を修正されたバージョンにアップデートしてください。プロジェクトが継続的リリースモデルを使用しているため、プロジェクトのドキュメントを参照するか、ベンダーに連絡して、影響を受けるバージョンと利用可能なアップデートに関する情報を取得してください。XSS 攻撃を防ぐために、ユーザー入力の適切な検証とサニタイズを実装してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-5643は、Cyber-III Student-Management-Systemの/admin/Add%20notice/notice.phpにおけるクロスサイトスクリプティング(XSS)の脆弱性です。攻撃者は$SERVER['PHPSELF']引数を操作し、悪意のあるスクリプトを注入できます。
Cyber-III Student-Management-Systemのバージョンが1a938fa61e9f735078e9b291d2e6215b4942af3f以下の場合は、影響を受けている可能性があります。
現時点ではパッチは提供されていません。WAFの導入、入力値の検証強化、CSPの導入などの軽減策を講じてください。
公開されているPoCが存在するため、悪用されるリスクは高いと考えられます。
Cyber-III Student-Management-Systemの公式ウェブサイトまたは開発者の連絡先から最新情報を確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。