概要
ERP/CRMソフトウェア「Dolibarr」のバージョン23.0.0未満において、odf.phpのODTからPDFへの変換処理にコマンドインジェクションの脆弱性があります。MAIN_ODT_AS_PDF設定値がサニタイズなしでexec()に渡されるシェルコマンドに直接連結されるため、認証済みの管理者がコマンドセパレータを用いて任意のOSコマンドを実行できます。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.1(Critical) |
| CWE | CWE-78(OSコマンドインジェクション) |
| 攻撃元区分 | ネットワーク |
| 攻撃条件の複雑さ | 低 |
| 必要な特権レベル | 高(管理者) |
| ユーザー関与 | 不要 |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン | 修正バージョン |
|---|---|---|---|
| Dolibarr | Dolibarr Foundation | 23.0.0未満 | 23.0.0 |
修正バージョンと回避策
- Dolibarr 23.0.0以降へアップデートしてください
- 管理者アカウントのアクセス管理を強化してください
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
