重要な脆弱性情報 脆弱性情報タイトル: スキンのフォントアップロードファイルがパスとして操作される可能性がある CVE 番号: CVE-2022-45133 影響を受けるバージョン: - Mahara 21.10 - Mahara 22.04 - Mahara 22.10 - Mahara 23.04 ステータス: 修正プログラムリリース済み 重要度: 高 修正マイルストーン: - Mahara 21.10.6 - Mahara 22.04.4 - Mahara 22.10.1 - Mahara 23.04.0 脆弱性の説明 スキンをインポートする際、XML マークアップ内のフォントセクションにパス情報を含む文字列が含まれていると、潜在的なセキュリティ問題が発生する可能性があります。例: 攻撃者は、 セクションに実行可能なペイロードを配置し、 ディレクトリに配置することで、この脆弱性を悪用できます。 解決策 ファイル名の一部のみを使用し、ファイル名が有効なフォントファイル形式であることを確認することで、システムの強化を行う必要があります。