EC-CUBE公式プラグイン(EC-CUBE3.0系)における脆弱性の発覚と対応方法

スポンサードサーチ

情報処理推進機構(IPA)セキュリティセンターとJPCERTコーディネーションセンター(JPCERT/CC)により株式会社イーシーキューブが提供するEC-CUBE公式プラグインの「帳票出力プラグイン」「メルマガ管理プラグイン」「カテゴリコンテンツプラグイン」では、それぞれ「CVE-2021-20742」「CVE-2021-20743」「CVE-2021-20744」の脆弱性が存在することが報告されています。

株式会社イーシーキューブが提供する複数の EC-CUBE 用プラグインには、複数のクロスサイトスクリプティングの脆弱性が存在します。

JVN#57524494 複数のイーシーキューブ製 EC-CUBE 用プラグインにおける複数のクロスサイトスクリプティングの脆弱性

これら3件に関しては、開発者によると、本脆弱性は EC-CUBE 3.0.0 から 3.0.8 の環境でのみ発生し、EC-CUBE 3.0.9 以降では発生しないとのことですが、これらのバージョンを利用されている方は、至急対応が必要となっています。

クロスサイトスクリプティング(XSS)脆弱性

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

  • 当該製品で作成された EC サイトにおいて、攻撃者が特定の入力欄にスクリプトを入力することにより、EC サイトの管理者のウェブブラウザ上で任意のスクリプトが実行される – CVE-2021-20742
  • 攻撃者が当該製品のユーザを細工したページに誘導し、特定の操作を実行させることにより、ユーザのウェブブラウザ上で任意のスクリプトが実行される – CVE-2021-20743
  • 攻撃者が当該製品の管理者またはユーザを細工したページに誘導し、特定の操作を実行させることにより、管理者またはユーザのウェブブラウザ上で任意のスクリプトが実行される – CVE-2021-20744

対応方法

対応方法として、プラグインの修正バージョンが提供されています。

  • 票出力プラグイン
  • メルマガ管理プラグイン
  • カテゴリコンテンツプラグイン

管理画面のオーナーズストアより、プラグインを最新版へアップデートしてください。

AI時代だからこそ、戦略は人と一緒に考えることが、最初の一歩です。

開発やコンテンツ生成はAIが担える時代になりました。しかし、何を作るか・どこを目指すかという問いに答えるのは、依然として人の仕事です。

DX推進や新規事業の立ち上げで壁にぶつかる企業の多くは、ソリューションの導入や社内人材への丸投げに終始し、課題の本質が言語化されないまま進んでしまっています。

経営とITの両方を理解した人間が、経営者と並走しながら要求定義・要件定義の段階から一緒に考える。AIはこのプロセスを補助できますが、主役にはなれません。

まだ課題が言語化できていない段階からでも、遠慮なくご相談ください。一緒に考えます。

AIが生成できないのは「実績と信頼」

ECサイトやマーケットプレイスサイトはCS-Cart国際版(公式)という選択肢

AIはコードを書けます。しかし、長年の実運用で磨かれたロジックや、世界中の事業者が検証したセキュリティを、プロンプト一つで再現することはできません。

CS-Cart国際版(公式)は、自社EC・越境EC・BtoB EC・マーケットプレイスに対応した豊富な実績ある機能をパッケージとして提供しています。

構築コストを抑えながら、堅牢なECサイトを立ち上げることができます。

スポンサードサーチ