つみかさね

CVE-2019-25697

High(8.2)

CVE-2019-25697 — CMSsite 1.0 SQLインジェクション

公開日: 2026-04-13データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
CMSsiteVictorAlagwu1.0

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1CMSsiteを使用しているか確認する
  2. 2WAFの導入を検討する
  3. 3別のCMSへの移行を検討する

影響対象

CMSsite利用者

補足

  • -修正バージョンが提供されていないため、WAF等での対策が必要です
CVECMSsiteSQLインジェクションCMS

概要

CMSsite 1.0 の category.php に おいて、cat_id パラメータ を 経由 した SQL インジェクション 脆弱性 が 存在 します。認証 なし で GET リクエスト に 悪意 の ある SQL コード を 注入 する こと で、データベース から ユーザー名 や 認証 情報 を 含む 機密 データ を 抽出 できます。この 脆弱性 は パラメータ の サニタイズ 処理 が 欠如 して いる こと に 起因 し、プリペアド ステートメント を 使用 して いない レガシー な 実装 が 原因 です。攻撃者 は UNION SELECT 文 や サブクエリ を 利用 して、本来 アクセス できない テーブル の データ を 取得 する こと が 可能 です。

影響 の 範囲

SQL インジェクション は データベース に 対する 最も 深刻 な 攻撃 の 一つ です。攻撃者 は データベース 内 の 全 テーブル の 読み取り、ユーザー 認証 情報 の 窃取、データ の 改ざん、場合 に よって は データベース サーバー 上 で の コマンド 実行 が 可能 です。本 脆弱性 は レガシー バージョン の ソフトウェア に 存在 し ます が、アップデート されて いない 環境 で は 依然 と して リスク が あります。特に CMSsite は 個人 開発者 に よる 小規模 な CMS で あり、公式 な セキュリティ パッチ が 提供 されて いない ため、利用者 は 代替 ソフトウェア へ の 移行 を 早急 に 検討 す べき です。最新 バージョン へ の 移行 が 推奨 されます。

CVSS ベクトル

項目
CVSS スコア8.2(High)
攻撃 元区分ネットワーク
攻撃 条件 の 複雑さ
必要 な 特権不要
CWECWE-89(SQL インジェクション)

影響 を 受ける ソフトウェア

製品ベンダー影響 バージョン
CMSsiteVictorAlagwu1.0

修正 バージョン と 回避策

  • 修正: 修正 バージョン は 確認 されて いません
  • 回避策: WAF の 導入 または 別 の CMS へ の 移行 を 検討 する

関連 リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。