ニュース
旧地理院地図のソースにディレクトリトラバーサルの脆弱性
(2016/5/30 13:35)
独立行政法人情報処理推進機構(IPA)セキュリティセンターと一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)は30日、「平成27年1月以前の旧地理院地図のソース」におけるディレクトリトラバーサルの脆弱性(CWE-22)を公表した。
影響を受けるのは、5月25日以前に国土地理院がGitHubで公開していた「平成27年1月以前の旧地理院地図のソース」。Windowsで運用している場合に、リモートからサーバー上の任意のファイルの内容を取得される可能性がある。共通脆弱性評価システム「CVSS v3」のスコアは5.8。
国土地理院では、「平成27年1月以前の旧地理院地図のソース」に含まれる「kml2jsonp.php」を最新版へアップデートすることを対策方法に挙げている。また、現在運用している地理院地図のソースをGitHubで公開しており、そちらの利用を推奨している。
ディレクトリトラバーサルはパストラバーサルとも呼ばれ、ファイル名を扱うプログラムでパスを指定する際に、1階層上となる「../」の文字列を送信することにより、通常はアクセスできないディレクトリの内容を取得する手法、または脆弱性のこと。「../」の文字列が無効に設定されていても、エンコード後に「../」と等価になる文字列が適切に処理されていない場合にも問題となる。
URL
- 「平成27年1月以前の旧地理院地図のソース」におけるディレクトリトラバーサルの脆弱性(JVN)
- https://jvn.jp/jp/JVN13794955/
- 平成27年1月以前の旧地理院地図のソースの脆弱性に対するアップデート(国土地理院)
- http://www.gsi.go.jp/johofukyu/johofukyu40062.html
- CWE-22
- http://jvndb.jvn.jp/ja/cwe/CWE-22.html
- 平成27年1月以前の旧地理院地図のソース
- https://github.com/gsi-cyberjapan/legacy_old_gsimaps
- 地理院地図
- http://maps.gsi.go.jp/
- The source of GSI Maps
- https://github.com/gsi-cyberjapan/gsimaps
最新ニュース
- 「図書カードNEXT」6月1日より発行、QRコードでサーバー残高を照会[2016/05/30]
- INTERNET Watchアクセスランキング[2016/5/23〜2016/5/29][2016/05/30]
- ロジテック、データを保存すると同時に自動で強制暗号化する外付けポータブルHDD[2016/05/27]
- NTT-BPの無料Wi-Fiスポット検索アプリ「Japan Connected-free Wi-Fi」に脆弱性[2016/05/27]
- 高校が消滅した町・村に「Nセンター」を――自治体と「N高校」が連携、廃校や古民家にネット教育拠点[2016/05/27]
- トレンドマイクロ、ランサムウェアにより暗号化されたファイルを復号するツールを無償提供[2016/05/27]
- Yahoo!ウォレットで使える電子マネー、銀行決済サービス、個人間送金用アプリが提供開始[2016/05/27]
- 「光テレホンJJY」実験運用開始、ひかり電話の回線を利用する新たな日本標準時供給システム[2016/05/26]
- ランサムウェアの猛威が止まらない、国内での被害報告が前年同期比8.7倍〜トレンドマイクロ調査[2016/05/26]
- 47都道府県を100Gbpsで結ぶ学術ネットワーク「SINET5」が開通、その先は400Gbpsも[2016/05/26]
- 潜在価値の評価が最も高い新ドメイン!? 「.shop」の登録受付が7月開始[2016/05/25]
- 国立情報学研究所、「不満」のデータセットを研究者に無償提供[2016/05/25]
- ドローン飛行支援地図サービス「SoraPassMap」、ゼンリンなど3社が提供開始[2016/05/25]
- ファーストサーバ、クラウド型レンタルサーバーの標準ディスク容量を10倍の1TBに[2016/05/25]
- ヤマハ、小型ONUや無線WAN通信に対応したネットボランチVoIPルーター「NVR700W」「NVR510」[2016/05/25]
- NTT Com、400Gbps光伝送で世界最長1907kmの長距離伝送に成功、既設100Gbps網の容量4倍化にめど[2016/05/25]
- Twitter、140文字制限を少し緩和、添付画像・動画などの24文字分や返信の「@ユーザー名」はカウントせず[2016/05/24]
- ウェブ開発者のためのモーター「Webmo」発売、Wi-Fi経由でJavaScriptによる制御が可能[2016/05/24]
- Yahoo! JAPAN、プライバシーポリシーを改定、「プライバシーガイド」で詳しく説明[2016/05/24]
- 「Minecraft: Education Edition ベータプログラム」開始、都内の中学校で実証授業[2016/05/24]