30秒で判断
- 対応すべき人: Paymenter 1.2.11 未満を運用している方。特にチケット機能を一般ユーザーに開放している方。
- 対応不要な人: Paymenter を使用していない方、1.2.11 以降へ更新済みの方。
- 確認コマンド: 管理画面のバージョン表記、またはデプロイした Paymenter のリリースタグを確認。
概要
Paymenter は、ホスティング事業者向けのオープンソースWebショップソリューションです。1.2.11 より前のバージョンでは、チケット添付機能において、認証済みの悪意あるユーザーが任意ファイルをアップロードできる脆弱性があります(CWE-434)。
これにより、データベースからの機微情報の抽出、設定ファイルからの認証情報の読み取り、Webサーバ権限でのOSコマンド実行につながる可能性があります。認証は必要ですが、一般ユーザーがチケットを作成できる構成では悪用のハードルが低くなります。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.9(Critical) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 低(認証済みユーザー) |
| CWE | CWE-434(危険なファイルの無制限アップロード) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| Paymenter | Paymenter (OSS) | < 1.2.11 |
修正バージョンと回避策
Paymenter 1.2.11 へアップデートしてください(commit 87c3db4 で修正、1.2.10 からのコード差分はこの修正のみ)。即時更新が難しい場合の緩和策として、nginx 設定で /storage/ 配下のファイルを実行させずダウンロード扱いにする、あるいは Cloudflare 等のWAFで /storage/ へのアクセスを遮断する方法が案内されています。
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
