IBM Lotus サポート - Japan
IBM®
本文へジャンプ
    Japan 変更      ご利用条件
 
 
   
     ホーム      製品      サービス & ソリューション      サポート & ダウンロード      マイアカウント     

Lotus  >  サポート  >  サポート技術情報  >

(参考)IBM Lotus Sametime クライアントのクロスサイトスクリプティングに関する潜在的な脆弱性について

この文書は、米国 IBM 社の資料 ("Potential Cross Site Scripting (XSS) vulnerability in IBM Lotus Sametime Client ") を翻訳した参考文書です。日本語環境での検証は行っておりませんのでご注意ください。

問題 (Problem)

IBM Sametime クライアントの潜在的なクロスサイトスクリプティング(XSS)の脆弱性に関する問題が、Secunia より IBM Lotus に報告されました。

アドバイザリー (注意喚起) へは下記のリンクからアクセスできます。
Secunia Advisory : SA27942

Sametime クライアントのチャット接続が、クロスサイトスクリプティングの脆弱性を引き起こす可能性があるという問題です。

攻撃者がこの脆弱性を利用するためには、下記の条件を満たす必要があります。

  • ユーザーがチャット目的で Lotus Sametime を使用していること
  • 攻撃者がユーザーとチャット接続を確立すること
  • 攻撃者がチャットウィンドウより、特定の細工された内容をユーザーに送信すること
  • ユーザーが Sametime チャットウィンドウに表示された内容をマウスオーバーする (マウスでなぞる) こと

マウスオーバーする (マウスでなぞる) ことで、クロスサイトスクリプティングの脆弱性が引き起こされます。

解決策 (Solution)

本件は問題報告番号 RDES79TU9C として Lotus Quality Engineering に報告され、Lotus Sametime 8.0 で修正されました。また、7.5.x については次のリリースでの修正を予定しています。

Lotus Sametime 7.5.1 Cumulative Fix 1 (CF1) の環境で、すぐにこの問題が修正済みのリリースにアップグレードすることが難しい場合は、ロータス・カスタマーサポートまでご連絡ください。この問題に対する修正モジュールを提供可能です。

注:この問題は Lotus Sametime のチャットクライアントのみに影響し、Lotus Notes に組み込まれている Sametime チャット機能には影響しません。

補足情報 (Supporting Information)

本事象はセキュリティ問題に該当しているため、問題の再現手順など詳細に関するお問い合わせについて、ここに掲載された以上の情報提供を行っておりません。セキュリティ保全の観点による措置のため、あらかじめご了承いただきますようお願いします。

重要度、発生頻度など当事象を評価する情報については、以下の CVSS 評価値を利用ください。CVSS の評価値の読み方については、「共通脆弱性評価システム CVSS V2 概説」をご参照ください。

Security Rating using Common Vulnerability Scoring System (CVSS) v2
CVSS Base Score: < 5 >
Impact Subscore: < 2.9 >
Exploitability Subscore: < 10 >
CVSS Temporal Score: < 3.9 >
CVSS Environmental Score: < Undefined* >
Overall CVSS Score: < 3.9 >
Base Score Metrics:
  • Related exploit range/Attack Vector: < Network >
  • Access Complexity: < Low >
  • Authentication < None >
  • Confidentiality Impact: < None >
  • Integrity Impact: < Partial >
  • Availability Impact: < None >
Temporal Score Metrics:
  • Exploitability: < Proof of Concept Code >
  • Remediation Level: < Official Fix >
  • Report Confidence: < Confirmed >
References:
Complete CVSS Guide
共通脆弱性評価システム CVSS V2 概説
脆弱性の深刻度評価の新バージョンCVSS v2への移行について

CVSS Caluculator:
(英語) Online Calculator
(日本語) Online Calculator

* Environmental Score (環境評価基準) は、製品利用者の利用環境も含め、最終的な脆弱性の深刻度を評価する基準です。攻撃を受けた場合の二次的な被害の大きさや、組織での対象製品の使用状況といった基準で評価し、CVSS 環境値 (Environmental Score) を算出します。 これは、お客様自身が脆弱性への対応を決めるために評価する基準です。


関連文書 (Related Document)

(英文)「Potential Cross Site Scripting (XSS) vulnerability in IBM Lotus Sametime Client」(Technote #1292938)
2008 IBM Corporation. All rights reserved.

Material may not be reproduced or distributed in any form without permission.

掲載内容は 01/17/2008 現在の情報です。内容は事前の予告なく変更することがあります。
Lotus Domino、Lotus NotesはIBMの商標。その他、記載された社名および製品名は、それぞれ各社の商標または登録商標です。

文書情報
 プロダクト・ファミリー
 Sametime Connect Client
 プロダクト・カテゴリー
 Companion Products > Sametime > Chat
 オペレーティングシステム
 
 ソフトウェア・バージョン
  Sametime Connect Client 7.5.1; Sametime Connect Client 7.5
 文書番号
  731484
 最終更新日
  01/21/2008


     日本IBMについて プライバシー お問い合わせ