FileMakerのクロスサイトスクリプティング脆弱性とホスティングサービスにおける対策に関するご案内を掲載しました。(2007/11/22)

ニュースと各種お知らせ

RSSを購読する

FileMakerのクロスサイトスクリプティング脆弱性とホスティングサービスにおける対策について

株式会社エミック

公開日:2007年11月22日

概要

2007年11月21日にFileMaker製品のクロスサイトスクリプティング(XSS)脆弱性に関する情報が一般に公開されました。FileMakerのバージョン7、8および8.5のインスタントWeb公開機能がその問題の影響を受けます。本脆弱性は株式会社エミックによって発見されたものであり、弊社のホスティングサービス(対象プラン:プラン7およびプラン8)では、弊社で独自の対策を行ってソフトウェアの脆弱性を回避しており、本脆弱性による情報漏洩等の危険はありません。

詳細

2007年11月21日に、IPA(独立行政法人情報処理推進機構)セキュリティセンターおよびJPCERTコーディネーションセンター(JPCERT/CC)から、FileMaker製品のクロスサイトスクリプティング(XSS)脆弱性に関する情報が一般に公開されました。詳細情報については下記URLをご参照ください。

FileMakerにはデータベースの内容をWebサイトとして公開できる「インスタントWeb公開」機能がありますが、FileMakerのバージョン7、8および8.5のインスタントWeb公開機能には、クロスサイトスクリプティングの脆弱性が存在します。なお、インスタントWeb公開機能を無効にしている場合には、脆弱性の影響を受けません。

脆弱性の存在が確認されているFileMaker製品は下記のとおりです。なお、FileMaker 9 製品ラインは本脆弱性の影響を受けません。

本脆弱性は株式会社エミックによって発見されたものであり、弊社のホスティングサービス(対象プラン:プラン7およびプラン8)では、発見直後に弊社で独自の対策を行ってソフトウェアの脆弱性を回避しています。インスタントWeb公開機能を有効にしている状態においても、今回公表されたクロスサイトスクリプティングの脆弱性が発生しないように対処されており、本脆弱性が原因となって情報漏洩やフィッシングサイトとして悪用される等の危険はありません。

脆弱性情報の取り扱いについて

本脆弱性情報は、IPA(情報処理推進機構)の情報セキュリティ早期警戒パートナーシップガイドラインに基づき、株式会社エミックがIPAに報告し、JPCERT/CCがベンダーとの調整を行いました。

phone.gif

導入に関するご相談も
お気軽にどうぞ。

03-3398-7900
土日・休日を除く 10:00〜12:00、13:00〜17:00

ご相談はemailでもお受けします。
info@filemaker.ne.jp


filemaker.ne.jpのサービス

使いやすさはそのままに、より堅牢なセキュリティ設定と一新されたデータベース基盤を備えたFileMaker Pro 8.5(および8、7)のデータベースをご利用いただける「プラン8」は、2006年6月15日より受付を開始しました。

旧来のファイルメーカーデータベースとの互換性を第一に考える方のために、ファイルメーカーPro 6ベースの「プラン6(旧名称:Plan '04)」も、引き続きご提供しています。