本文へジャンプ

(参考)Lotus Domino Web Access のクロスサイトスクリプティングに関する潜在的な脆弱性について(問題報告番号 DWHR6SYE3Z)

この文書は、米国 IBM 社の資料 ("Potential Cross Site Scripting (XSS) Vulnerability in Domino Web Access ") を翻訳した参考文書です。日本語環境での検証は行っておりませんのでご注意ください。

問題 (Problem)

Lotus Domino Web Access (DWA) で SMTP Listener タスクが有効になっていると、Telnet 経由でサーバーにアクセスし、悪意ある MIME メッセージをユーザーに送信することが可能であるという潜在的なクロスサイトスクリプティング(XSS)の脆弱性に関する問題が、Eric Bealieu 氏より IBM に報告されました。

アドバイザリー(注意喚起)へは下記のリンクからアクセスできます。
INTRINSEC
Secunia

解決策 (Solution)


本件は問題報告番号 DWHR6SYE3Z として Lotus Quality Engineering に報告され、以下のリリースで修正されました。

Lotus Domino 6.5.5 Fix Pack 3 (FP3)
Lotus Domino 6.5.6
Lotus Domino 7.0.2 Fix Pack 1 (FP1)
Lotus Domino 8.0

補足情報 (Supporting Information)


Attack vector: Local network
Impact: Cross site scripting

Assessing this vulnerability using the Common Vulnerability Scoring System (CVSS):
CVSS Base Score: 3.5
CVSS Temporal Score: 2.7
CVSS Environmental Score: Undefined*
Overall CVSS Score: 2.7

*The CVSS Environment Score is customer environment specific and will ultimately impact the Overall Score. Customers can evaluate the impact of this vulnerability in their environments by accessing the referenced links below.

Base Score Metrics:
Related exploit range/Attack Vector: Remote
Attack Complexity: Low
Level of Authentication Needed: Not Required
Confidentiality Impact: Partial
Integrity Impact: None
Availability Impact: None
Impact Value Weighting: Weight confidentiality

Temporal Score Metrics:
Availability of Exploit: Proof of concept exists
Type of Fix available: Official fix
Level of verification that vulnerability exists: Confirmed

References:
Complete CVSS Guide
ソフトウェア等におけるセキュリティ上の弱点の深刻度評価の試行について
共通脆弱性評価システム CVSS 概説

CVSS Caluculator:
(英語) Online Calculator
(日本語) Online Calculator



掲載内容は2008年1月16日現在の情報です。内容は事前の予告なく変更することがあります。
IBM、IBM ロゴおよび ibm.com は、世界の多くの国で登録された International Business Machines Corporation の商標です。
他の製品名およびサービス名等は、それぞれ IBM または各社の商標である場合があります。
現時点での IBM の商標リストについては、www.ibm.com/legal/copytrade.shtml (US) をご覧ください。


 
Lotus software

文書情報

プロダクト・ファミリー
Lotus Domino Web Access


プロダクト・カテゴリー
Server > Security > Local Security


オペレーティングシステム


ソフトウェア・バージョン
Lotus Domino Web Access 7.x; Lotus Domino Web Access 6.x


文書番号
730553


最終更新日
2008年01月16 日