30秒で判断
- 対応すべき人: Cal.com Cal.diy 2.1.1〜6.2.0 をセルフホストまたは利用している方。
- 対応不要な人: Cal.com を使用していない方、修正版へアップデート済みの方。
- 確認コマンド: 稼働中の Cal.com / Cal.diy のバージョンを確認。
概要
Cal.com の Cal.diy 2.1.1〜6.2.0 には、格納型(Stored)クロスサイトスクリプティングの脆弱性があります(CWE-79)。予約ページのタグ管理コンポーネント(BookingPageTagManager)において、認証済みのイベント所有者がサニタイズされないアナリティクスのトラッキングIDを設定することで、任意のJavaScriptを埋め込める可能性があります。
埋め込まれたスクリプトは、該当する公開予約ページの訪問者すべてのブラウザで実行され、セッションCookieの窃取、認証済みリクエストの偽造などにつながり得ます。他のエンドポイントと連鎖させることで、複数イベントへ永続化する形での拡散の可能性も指摘されています。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 8.9(High) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 低(認証済みイベント所有者) |
| CWE | CWE-79(クロスサイトスクリプティング) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| Cal.com(Cal.diy) | Cal.com | 2.1.1 〜 6.2.0 |
修正バージョンと回避策
修正済みバージョンへアップデートしてください。セルフホスト環境では特に、イベント所有者に付与する権限とアナリティクス設定の入力値検証を確認することを推奨します。
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
