脆弱性情報 脆弱性 ID - TVN ID: TVN-202511008 - CVE ID: CVE-2025-13163, CVE-2025-13164, CVE-2025-13165 CVSS スコア - CVE-2025-13163: 4.9 (Medium) 中等 - CVE-2025-13164: 4.9 (Medium) 中等 - CVE-2025-13165: 7.5 (High) 高 影響を受ける製品 - Digiwin EasyFlow GP バージョン 5.8.8.3 ~ 5.8.11.1.0810112: CVE-2025-13163, CVE-2025-13164, CVE-2025-13165 - Digiwin EasyFlow GP バージョン 8.1.x ~ 8.1.1.2: CVE-2025-13163, CVE-2025-13164 - Digiwin EasyFlow GP バージョン 5.7.x ~ 5.7.7.2: CVE-2025-13165 脆弱性の説明 - CVE-2025-13163: EasyFlow GP において、保護不適切な資格情報に関する脆弱性が存在し、特権を持つ遠隔攻撃者がシステムフロントエンドからクリアテキストのデータベースアカウント資格情報を取得できます。 - CVE-2025-13164: EasyFlow GP において、保護不適切な資格情報に関する脆弱性が存在し、特権を持つ遠隔攻撃者がシステムフロントエンドからクリアテキストの AD およびシステムメール資格情報を取得できます。 - CVE-2025-13165: EasyFlow GP において、サービス拒否の脆弱性が存在し、権限を持たない遠隔攻撃者が特定のリクエストを送信することでネットワークサービスの拒否を引き起こすことができます。 対策 - バージョン 5.8.x を 5.8.11.1.081013 以降に更新してください。 - バージョン 8.1.x を 8.1.1.3 以降に更新してください。 - バージョン 5.7.x を影響を受けないバージョンにアップグレードするか、パッチを適用してください。 発見者 - CVE-2025-13163, CVE-2025-13164: Tom Wang - CVE-2025-13165: Harry Tsai (安華聯網) 公開日 - 2025-11-17