脆弱性
📰 過去報告:7/3
Craft CMS用プラグイン「Formie」において、隠しフィールドのデフォルト値処理に不備があり、サーバーサイドテンプレートインジェクション(SSTI)が発生する脆弱性が存在する。HTTPヘッダーやクエリパラメータなどのリクエスト由来の値を隠しフィールドのデフォルト値として使用している場合、攻撃者は悪意のあるTwig構文を注入できる。これにより、認証なしでサーバー側でのテンプレート評価が実行され、情報漏洩やアプリケーション状態の改ざん、最悪の場合はリモートコード実行(RCE)に至る可能性がある。
7/3 報告の他製品の事例と同様、サーバーサイドテンプレートインジェクション(SSTI)の脆弱性です。悪意のあるテンプレート注入によるリモートコード実行のリスクがあるため、早急なアップデートが必要です。
対象ソフト
Formieは、Craft CMS上で高度なフォーム作成や管理を行うためのプラグインである。Webサイトの問い合わせフォームやデータ収集フォームの構築に広く利用されている。
影響
認証されていない攻撃者によって、機密情報の漏洩、アプリケーションの状態変更、またはリモートコード実行が引き起こされる可能性がある。
対応策
Formieをバージョン3.1.27以降にアップデートすること。アップデートが困難な場合は、パッチが適用されるまで、リクエスト由来のデフォルト値(User Agent、Referer、URL、クエリパラメータ、Cookie値など)を使用している隠しフィールドを公開フォームから削除すること。