30秒で判断
- 対応すべき人: phpVMS 7.0.6 未満を運用している方
- 対応不要な人: phpVMS を使用していない/7.0.6 以降を利用中の方
- 確認コマンド: 管理画面またはソースの
composer.jsonでバージョンを確認
概要
phpVMS は仮想航空会社(バーチャルエアライン)運営向けのPHP製Webアプリケーションです。本脆弱性は、レガシーなインポート機能に認証・認可のチェックが欠落しており、未認証の攻撃者が当該機能へアクセスできる不備です(CWE-284 / CWE-306 / CWE-862)。
インターネットに公開された環境では、認証を経ずに本来保護されるべき機能へ到達される可能性があります。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSS スコア | 9.4(Critical) |
| CWE | CWE-284(不適切なアクセス制御)、CWE-306(重要機能の認証欠如)、CWE-862(認可の欠如) |
| 攻撃概要 | 認証を経ずにレガシーなインポート機能へアクセスされる |
| 影響 | 認証不要でのアクセス・不正操作 |
※ 正確なCVSSベクトル文字列は NVD / GHSA の原文をご確認ください。
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン | 修正バージョン |
|---|---|---|---|
| phpVMS | phpvms | 7.0.6 未満 | 7.0.6 |
修正バージョンと回避策
- 修正: phpVMS 7.0.6 以降へアップデート
- 回避策: アップデートが困難な場合、当該インポート機能への到達をネットワーク/リバースプロキシで制限する
- 確認方法:
composer.jsonまたは管理画面でバージョンを確認
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
