つみかさね

CVE-2025-35051

Critical(9.8)

CVE-2025-35051 — Newforma Project Center Server 認証欠如によるリモートコード実行

公開日: 2026-04-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Newforma Project Center Server (NPCS)Newformaベンダー情報を参照

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1NPCS の利用有無とネットワーク公開状況を確認
  2. 2TCP 9003 ポートへの外部アクセスをファイアウォールで遮断
  3. 3ベンダーからの修正パッチ提供を確認し適用

影響対象

Newforma Project Center Server (NPCS)

補足

  • -CVSS Critical — 未認証 RCE。外部公開されている場合は即時対応が必要です
CVENewformaデシリアライゼーション認証欠如RCE

概要

Newforma Project Center Server(NPCS)において、認証の欠如(Missing Authentication)と信頼できないデータのデシリアライゼーション(Deserialization of Untrusted Data)に起因するリモートコード実行の脆弱性が発見されました。攻撃者は TCP ポート 9003 上の /ProjectCenter.rem エンドポイントに対して .NET デシリアライゼーション攻撃を実行することで、認証なしに NT AUTHORITY\NetworkService 権限でのリモートコード実行が可能です。推奨アーキテクチャでは内部ネットワークに限定されていますが、外部に公開されている場合は深刻なリスクとなります。

.NET デシリアライゼーション攻撃は、リモートコード実行に直結する危険な攻撃手法として広く知られています。本脆弱性では認証が一切不要であり、エンドポイントに到達できれば即座に悪用が可能です。ネットワークセグメンテーションによる対策が最も有効であり、NPCS が外部ネットワークからアクセス可能な状態になっていないか確認することを推奨します。

CVSS ベクトル

項目
CVSSスコア9.8 (Critical)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権レベルなし
ユーザ関与なし
CWECWE-306 (認証の欠如), CWE-502 (信頼できないデータのデシリアライゼーション)

影響を受けるソフトウェア

製品ベンダー影響バージョン
Newforma Project Center Server (NPCS)Newformaベンダー情報を参照

修正バージョンと回避策

  • 修正: ベンダーからの修正パッチ提供状況を確認してください
  • 回避策: NPCS へのネットワークアクセスを内部ネットワークに制限し、TCP 9003 ポートへの外部アクセスをファイアウォールで遮断してください

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。