プラットフォーム
php
コンポーネント
code-projects-vehicle-showroom-management-system
修正版
1.0.1
Vehicle Showroom Management Systemのバージョン1.0.0から1.0.0において、ファイル/BranchManagement/ServiceAndSalesReport.phpにクロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性は、攻撃者が悪意のあるスクリプトをWebサイトに注入し、ユーザーがそのページを閲覧した際に実行させることを可能にします。攻撃者は、ユーザーのセッション情報を盗んだり、Webサイトのコンテンツを改ざんしたりする可能性があります。2026年4月10日に公開されました。
このXSS脆弱性を悪用されると、攻撃者はVehicle Showroom Management Systemを利用しているユーザーのブラウザ上で任意のJavaScriptコードを実行できます。これにより、攻撃者はユーザーのCookieやセッション情報を盗み出し、なりすましログインを試みることが可能です。また、Webサイトのコンテンツを改ざんし、ユーザーを偽のWebサイトに誘導したり、悪意のあるソフトウェアをダウンロードさせたりすることも考えられます。特に、管理者のアカウントを乗っ取られた場合、システム全体への影響が及ぶ可能性があります。類似のXSS脆弱性は、Webサイトの信頼性を損ない、ユーザーの個人情報漏洩につながる重大なリスクとなります。
CVE-2026-6035は、2026年4月10日に公開されており、既にPoCが公開されています。CISA KEVへの登録状況は不明ですが、PoCの公開により、攻撃者による悪用が現実的なリスクとなります。EPSSスコアは、PoCの存在から、中程度の確率で悪用される可能性があると評価できます。攻撃者は、公開されているPoCを参考に、Vehicle Showroom Management Systemを標的とした攻撃を仕掛ける可能性があります。
Organizations using the Vehicle Showroom Management System, particularly those with publicly accessible instances or those handling sensitive customer data, are at risk. Users who interact with the application and are not properly authenticated are also vulnerable to exploitation.
• generic web:
curl -I 'https://example.com/BranchManagement/ServiceAndSalesReport.php?BRANCH_ID=<script>alert(1)</script>' | grep -i 'content-type: text/html'• generic web:
curl 'https://example.com/BranchManagement/ServiceAndSalesReport.php?BRANCH_ID=<script>alert(1)</script>' | grep -o '<script.*?>.*?</script>'disclosure
エクスプロイト状況
EPSS
0.03% (10% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずVehicle Showroom Management Systemを最新バージョンにアップデートすることが推奨されます。アップデートが困難な場合は、入力値の検証とエスケープ処理を厳格に行うことで、XSS攻撃のリスクを軽減できます。Webアプリケーションファイアウォール(WAF)を導入し、XSS攻撃のパターンを検知・防御することも有効です。また、Content Security Policy (CSP)を設定することで、ブラウザが実行できるスクリプトのソースを制限し、XSS攻撃の影響を最小限に抑えることができます。アップデート後、システムにログインし、正常に動作することを確認してください。
Vehicle Showroom Management System を修正されたバージョンにアップデートしてください。ファイル /BranchManagement/ServiceAndSalesReport.php のソースコードを確認し、XSS の脆弱性を特定して修正してください。XSS 攻撃を防ぐために、ユーザー入力の適切な検証とエンコードを実装してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-6035は、Vehicle Showroom Management Systemのファイル/BranchManagement/ServiceAndSalesReport.phpにおけるクロスサイトスクリプティング(XSS)脆弱性です。攻撃者はBRANCH_ID引数の操作により悪用可能です。
Vehicle Showroom Management Systemのバージョン1.0.0から1.0.0を使用している場合、影響を受けます。速やかに対応が必要です。
Vehicle Showroom Management Systemを最新バージョンにアップデートすることが推奨されます。アップデートが困難な場合は、入力値の検証とエスケープ処理を厳格に行うことでリスクを軽減できます。
PoCが公開されているため、攻撃者による悪用が現実的なリスクとなります。
Vehicle Showroom Management Systemの公式アドバイザリは、ベンダーのWebサイトで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。