重要情報 脆弱性タイトル Juzaweb Juzaweb CMS 3.4.2「Email Logs」ページにおけるアクセス制御の欠陥 脆弱性情報 Vulnerability Description: 特権のないユーザーがアプリケーションによって生成されたメールログにアクセスできる。 影響 Impact: この脆弱性を悪用すると、権限の少ないユーザーがメールログに関する情報を閲覧でき、送信されたメールに関連する機密情報を取得できる。 再現手順 1. 新しいユーザーを作成し、すべての権限を無効にしたロールに追加する。 2. このユーザーのアカウントでログインする。 3. のアドレスにアクセスする。 4. そのユーザーが CMS で送信されたメールに関連するログを閲覧できることに注意する。 ソース Source: https://github.com/Cyber-Wo0dy/report/blob/main/juzawebcms/3.4.2/juzawebcms_unprivileged_user_access_email_logs.md 報告者 User: アノニマス ユーザー 報告日時 Submission: 2025/05/24 02:51 AM (10 日前) 審査日時 Moderation: 2025/06/01 12:48 PM (8 日後) 状態 Status: 承認済み VulDB エントリ VulDB Entry: [juzaweb CMS 3.4.2 以前のメールログページ /admin-cp/logs/email のアクセス制御] ポイント Points: 20