日本-日本語
日本HPホーム 製品とサービス サポートとドライバ ソリューション ご購入方法
≫  お問い合わせ
日本HPホーム
製品とサービス  >  ソフトウェアとOS  >  MitakeSearch

MitakeSearch V4.2の脆弱性に関するお知らせ

2005年12月5日

MitakeSearch

日本HPサイトマップ

問題の内容


MitakeSearch V4.2のランキング機能で使用するranking.plにクロスサイトスクリプティング(XSS)の脆弱性が発見されました。 ranking.plへ悪意のあるリンクを作成することで,ユーザーのブラウザに任意のスクリプトを実行させることができるというものです。

対象となるバージョン

HP MitakeSearch V4.2
    フリーライセンス版を含むすべてのモデルが対象です。
    V4.2以外のバージョンにはこの問題は存在しません。

対象となるプラットフォーム

Tru64 UNIX,Linux/Alpha,Linux/Intel,Windows (サポートするすべてのプラットフォームが対象です)

対処方法

ranking.plを修正版のスクリプトファイルに置き換えてください。

参照情報

JVN#76357668

更新の必要性の確認方法


次の方法で,本件の更新の必要性を確認してください。

システムにあるranking.plをエディタなどで開いて(Windowsの場合はワードパッドをお勧めします), 先頭付近に "V4.2-ECO01" という行があれば,既に対応済みです。 この行がない場合には,配布されているranking.plに置き換えてください。

ranking.plをウェブサーバがアクセスできるディレクトリへコピーしている場合がありますので,全てのranking.plについて確認してください。



修正ファイルのダウンロード


ご使用のプラットフォームに応じて,以下のアーカイブに含まれている修正版 ranking.pl スクリプトファイルをダウンロードしてください。

ご使用のプラットフォーム

ファイル名

ダウンロード

    Tru64 UNIX あるいは Linux       mitake042_eco01_unix.tar
DOWNLOAD
    Windows       mitake042_eco01_win32.zip
DOWNLOAD


ダウンロード後の手順


Tru64 UNIX 版あるいは Linux 版

修正されたスクリプトはtarファイル(mitake042_eco01_unix.tar)で提供されています。 このtarファイルを展開し,中に含まれているranking.plを ご使用のシステムのMITAKE_ROOT/cgi/cgi-bin/ranking.pl にあるものと置き換えてください。

MITAKE_ROOT はMitakeSearchがインストールされている場所を示しています。デフォルトでは,ranking.plは下記の場所にあります。

Tru64 UNIX:
/var/opt/mitake/cgi/cgi-bin/ranking.pl
Linux:
/home/MitakeSearch/cgi/cgi-bin/ranking.pl

また,webサーバのアクセスできるディレクトリにranking.plをコピーして使用している場合には,そのディレクトリのranking.plも置き換えてください。

なお,ファイルの属性(オーナ,パーミッション)については,置き換え前と同じものになるように注意してranking.plをコピーしてください。

Windows 版

修正されたスクリプトはzipファイル(mitake042_eco01_unix.zip)で提供されています。 このzipファイルを展開し,中に含まれているranking.plをご使用のシステムの MITAKE_ROOT/cgi/cgi-bin/ranking.pl にあるものと置き換えてください。

MITAKE_ROOT はMitakeSearchがインストールされている場所を示しています。 典型的なインストールを行った場合,ranking.plは下記の場所にあります。

C:\Mitake\cgi\cgi-bin\ranking.pl

また,webサーバのアクセスできるディレクトリにranking.plをコピーして使用している場合には,そのディレクトリのranking.plも置き換えてください。

なお,ファイルの属性(オーナ,パーミッション)については,置き換え前と同じものになるように注意してranking.plをコピーしてください。




謝辞:
この脆弱性情報は,情報セキュリティ早期警戒パートナーシップに基づいて下記の方がIPAに報告され,JPCERT/CCが弊社との調整にあたられました。 ご協力に感謝いたします。
発見者:三井物産セキュアディレクション株式会社
Eiji James Yoshida 氏
印刷用画面へ
プライバシー 本サイト利用時の合意事項 ウェブマスターに連絡
© 2008 Hewlett-Packard Development Company, L.P.