つみかさね

CVE-2025-58048

Critical(9.9)

Paymenterのファイルアップロードによるリモートコード実行 CVE-2025-58048:影響範囲と対応方法

公開日: 2026-09-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
PaymenterPaymenter (OSS)< 1.2.11

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Paymenterのバージョンを確認する
  2. 21.2.11以降へアップデートする
  3. 3更新が困難な場合は/storage/配下の実行防止やWAF遮断を適用する

影響対象

Paymenter利用者

対応不要な人

  • ✓Paymenterを使用していない、または1.2.11以降を利用している場合

補足

  • -認証済みユーザーが悪用可能なため、一般ユーザーにチケット作成を開放している環境は特に優先してください
CVEPaymenterファイルアップロードRCEPHP

30秒で判断

  • 対応すべき人: Paymenter 1.2.11 未満を運用している方。特にチケット機能を一般ユーザーに開放している方。
  • 対応不要な人: Paymenter を使用していない方、1.2.11 以降へ更新済みの方。
  • 確認コマンド: 管理画面のバージョン表記、またはデプロイした Paymenter のリリースタグを確認。

概要

Paymenter は、ホスティング事業者向けのオープンソースWebショップソリューションです。1.2.11 より前のバージョンでは、チケット添付機能において、認証済みの悪意あるユーザーが任意ファイルをアップロードできる脆弱性があります(CWE-434)。

これにより、データベースからの機微情報の抽出、設定ファイルからの認証情報の読み取り、Webサーバ権限でのOSコマンド実行につながる可能性があります。認証は必要ですが、一般ユーザーがチケットを作成できる構成では悪用のハードルが低くなります。

CVSSベクトル

項目値
CVSSスコア9.9(Critical)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)低(認証済みユーザー)
CWECWE-434(危険なファイルの無制限アップロード)

影響を受けるソフトウェア

製品ベンダーバージョン
PaymenterPaymenter (OSS)< 1.2.11

修正バージョンと回避策

Paymenter 1.2.11 へアップデートしてください(commit 87c3db4 で修正、1.2.10 からのコード差分はこの修正のみ)。即時更新が難しい場合の緩和策として、nginx 設定で /storage/ 配下のファイルを実行させずダウンロード扱いにする、あるいは Cloudflare 等のWAFで /storage/ へのアクセスを遮断する方法が案内されています。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。