脆弱性
📰 過去報告:6/29, 6/30
Mauticのテーマエンジンにおいて、サーバーサイドテンプレートインジェクション(SSTI)の脆弱性が発見された。本脆弱性は、アップロードされたTwigテンプレートがサンドボックス化や厳格な制限なしにレンダリングされることに起因する。テーマの作成やアップロード権限を持つ認証済みユーザーが、悪意のあるテンプレートを注入することで、任意のコードを実行可能である。CVSSスコアが9.9と極めて高く、システム全体の乗っ取りにつながる重大なリスクがあるため、早急な対応が求められる。
6月末から相次いでいる高深刻度な脆弱性と同様に、本件も任意のコード実行につながる極めて重大なリスクがあります。該当システムを利用している環境では、早急なアップデート等の対応を推奨します。
対象ソフト
Mauticは、マーケティングオートメーション(MA)を実現するためのオープンソースプラットフォームであり、企業のWebサイトやメールキャンペーンの管理に広く利用されている。
影響
攻撃が成功した場合、ホスティングサーバー上で任意のシステムコマンドが実行される(リモートコード実行)、あるいは制限されたシステムファイルや設定情報への不正アクセスが行われる可能性がある。
対応策
バージョン7.1.2、6.0.9、5.2.11、または4.4.20(ELTS)以降へアップデートすること。アップデートが困難な場合は、テーマの作成・アップロード権限(core:themes:create)を信頼できる管理者のみに制限する運用回避策を講じること。