有限責任中間法人JPCERTコーディネーションセンター(JPCERT/CC)は1月9日、シックス・アパートが提供する企業向けウェブログシステムである「Movable Type Enterprise」に、クロスサイトスクリプティング(XSS)の脆弱性が存在することを明らかにした。
脆弱性が確認されたのは、「Movable Type Enterprise 4」の4.22およびそれ以前のバージョン。この脆弱性が悪用されると、ユーザーのブラウザ上で任意のスクリプトが実行される可能性がある。
シックス・アパートでは、この脆弱性を解消する最新版を公開しており、アップデートするよう呼びかけている。なお、JPCERT/CCではこの脆弱性の危険度について、以下のように分析している。
- 攻撃経路:インターネット経由からの攻撃が可能(高)
- 認証レベル:匿名もしくは認証なしで攻撃が可能(高)
- 攻撃成立に必要なユーザーの関与:リンクをクリックしたり、ファイルを閲覧するなどのユーザー動作で攻撃される(中)
- 攻撃の難易度:専門的知識や運がなくとも攻撃可能(高)