重要脆弱性情報 ソフトウェア情報 ソフトウェア名称: CuteFlow 脆弱性のあるバージョン: 2.11.2 ベンダー通知ステータス: 未通知 脆弱性情報 任意のファイルアップロード(認証前) および にファイルをアップロード可能。 SQLインジェクション(認証前) 複数のURLでSQLインジェクションの脆弱性が存在する。例: - - SQLインジェクション(認証後) 認証後のSQLインジェクションの例: - 直接URLアクセス - 管理者ユーザーの追加(認証前) 特定のURLを通じて管理者ユーザーを直接追加可能: - クロスサイトスクリプティング(XSS) 複数のページでXSSの脆弱性が存在する。例: - - これらの脆弱性は、攻撃者がソフトウェアを制御することを可能にする可能性があります。