ウェブページスクリーンショットからの主要な脆弱性情報 Quick.Cart の脆弱性 脆弱性 1 CVE ID: CVE-2025-67683 公開日: 2026年1月22日 ソフトウェアベンダ: OpenSolution 対象ソフトウェア: Quick.Cart 脆弱なバージョン: 6.7 脆弱性の種類 (CWE): Webページ生成時の入力ニュートラライゼーションの不適切な処理 (XSS または 'クロスサイトスクリプティング') (CWE-79) レポート元: CERT Polska への報告 脆弱性 2 CVE ID: CVE-2025-67684 公開日: 2026年1月22日 ソフトウェアベンダ: OpenSolution 対象ソフトウェア: Quick.Cart 脆弱なバージョン: 6.7 脆弱性の種類 (CWE): 制限付きディレクトリへのパス名の不適切な制限 ('パストラバーサル') (CWE-22) レポート元: CERT Polska への報告 脆弱性の概要 CERT Polska は OpenSolution Quick.Cart における脆弱性の報告を受け、情報通知プロセスを調整しました。 脆弱性 CVE-2025-67683: Quick.Cart は sSort パラメータにおいて反射型クロスサイトスクリプティング (Reflected XSS) の脆弱性があります。攻撃者は、実行時にユーザーのブラウザで任意の JavaScript コードを実行する URL を用意できます。 脆弱性 CVE-2025-67684: Quick.Cart はファイルタイプの選択メカニズムにおいて、ローカルファイルインクルージョンおよびパストラバーサル攻撃の脆弱性があります。Quick.Cart ではパッチ未適用のユーザーが任意のファイル拡張子を拒否するのを停止でき、これによりファイル名付けが排除され、攻撃者が PHP コードファイルを含めその実行を可能にし、サーバー上でのリモートコード実行につながりました。 製造元には以前にこれらの脆弱性について通知されていましたが、具体的な脆弱性内容や修正済みバージョンに関する詳細は共有されませんでした。脆弱性はバージョン 6.7 でのみテストおよび確認されており、他のバージョンはテストされておらず、同様に脆弱である可能性があります。 謝辞 脆弱性の報告者である Arkadiusz Marcie に感謝します。 脆弱性報告プロセスの詳細については、以下を参照してください: https://cert.pl/cvd/