EC-CUBE、EC-CUBEにセッション固定の脆弱性を確認

  • 元記事:EC-CUBE 3.0系のセッション固定に関する修正について
  • HP:EC-CUBE
  • 発表日時 2018/4/16

    EC-CUBEにセッション固定の脆弱性が確認された。影響を受けるのはEC-CUBE 3.0.0~EC-CUBE 3.0.15で、この脆弱性が悪用されると、他の脆弱性と組み合わせて事前にセッション情報を取得された場合、なりすましによりログインしているユーザの権限で任意の操作を実行される恐れがある。解決策としてEC-CUBE 3.0.16以降の最新版にバージョンアップすることでこの脆弱性は修正される。なお、この脆弱性は単体では大きな影響を受けないため、緊急度は「低」となっている。