主要な脆弱性情報 CVEs: - CVE-2025-67082 - CVE-2025-67083 - CVE-2025-67084 製品名: InvoicePlane 重大度: High 影響バージョン: ≤ 1.6.3 修正済みバージョン: 1.6.4 概要: InvoicePlane のバージョン 1.6.3 に複数のセキュリティ脆弱性が確認されました。これらの問題には、認証不要のファイル読取り、認証済みユーザーによるSQLインジェクション、および認証済みユーザーによる任意のPHPファイルアップロードが含まれ、リモートコード実行(RCE)につながる可能性があります。 タイムライン: 技術的詳細: - 認証不要のファイル読取り / CVE-2025-67083: 認証されていない攻撃者は、ディレクトリトラバーサルの脆弱性を通じてサーバー上のファイルを読取り可能です。 - 認証済みユーザーによるSQLインジェクション / CVE-2025-67082: 認証済みユーザーは任意のSQLコマンドをインジェクションできます。 - 認証済みユーザーによる任意のPHPファイルアップロード / CVE-2025-67084: 認証済みユーザーは任意のPHPファイルをアップロードできます。