2010年6月 9日
[重要] A-Form セキュリティアップデート(通常版/Bamboo 全バージョン対象)
A-Form, MTプラグイン CMS(コンテンツマネジメント・システム)
A-Form 通常版 および A-Form Bamboo ユーザの皆さま
A-Form(通常版およびBamboo)においてクロスサイトスクリプティング(XSS)による脆弱性が確認されました。この問題に対処するため、本日、A-Form の修正バージョンをリリースいたしました。
セキュリティ脆弱性の修正バージョンとなりますので、アップデートを強く推奨いたします。
■確認された問題
A-Form(通常版およびBamboo)の定番パーツの一部において、
適切に入力エスケープがされないため、クロスサイトスクリプティングが発生しうる。
■セキュリティ上の問題により発生しうる脅威
フォームに問題の定番パーツを使用していた場合、
閲覧者のブラウザ上でのスクリプト実行、偽ページの表示(フィッシング)、ウイルスサイトへの誘導などの危険がある。
■対象となる製品
MT5版
・A-Form 通常版 for MT5
・A-Form Banboo for MT5
MT4版
・A-Form 通常版 for MT4
・A-Form Banboo for MT4
■今回提供される修正版のバージョン
MT5版
・A-Form 通常版 for MT5 v2.0.2
・A-Form Banboo for MT5 v2.0.2
MT4版
・A-Form 通常版 v1.3.5
・A-Form Banboo for MT4 v1.3.5
■本バージョンでは、上記の他に次のバグ修正を行っています。
・記事の日時指定公開で、A-Formが埋め込まれた記事ページだけ再構築されない。
run-periodic-tasksでの再構築に対応していなかった問題。
関連URL: http://groups.google.com/group/mt-a-form/browse_thread/thread/15b6dd94f12f2f17?hl=ja
・[MT4版 Bamboo]DBがPostgreSQLの場合に新規フォーム作成すると
「error: create aform」と言うダイアログ表示され作成する事ができない。
関連URL: http://groups.google.com/group/mt-a-form/browse_thread/thread/21af2028b28a931b?hl=ja
■ダウンロード
A-Form ダウンロードページよりお使いの環境にあったパッケージをダウンロードしてください。
https://www.ark-web.jp/movabletype/a-form/download.html
■アップデート方法
解凍した最新版ファイルで、既存のA-Formファイルを上書きアップロードすることでアップデートされます。
※万が一に備えて、あらかじめ
MT_INSTALL_DIRECTORY/plugins/AForm/ ディレクトリ、および
MT_INSTALL_DIRECTORY/mt-static/plugins/AForm/ ディレクトリの
バックアップを取ってからアップデート作業をなさってください。
【重要:A-Form用テンプレートを独自カスタマイズしている場合】
今回のセキュリティ対応に、aform_confirm.tmplの修正が含まれています。
MT_INSTALL_DIRECTORY/plugins/AForm/tmpl 以下にあるA-Form用テンプレート
ファイルを独自カスタマイズしている場合は、
aform_confirm.tmplについて、前バージョンとの差分を独自カスタマイズした
テンプレートに対して適用して頂く必要がございます。
あらかじめカスタマイズファイルをバックアップしておき、修正適用後の
aform_confirm.tmplおよび他のカスタマイズファイルのみを再度上書きで
戻してください。
修正箇所は以下の通りです。
57行目~63行目付近にある
<mt:if name="type" eq="privacy">
<mt:loop name="hash_values">
<input type="hidden" name="aform-field-<$mt:var name="id"$>-<$mt:var name="__key__"$>" value="<$mt:var name="__value__"$>" />
</mt:loop>
<mt:else>
<input type="hidden" name="aform-field-<$mt:var name="id"$>" value="<$mt:var name="value"$>" />
</mt:if>
と書いてある部分を探して、
59行目付近の
<input type="hidden" name="aform-field-<$mt:var name="id"$>-<$mt:var name="__key__"$>" value="<$mt:var name="__value__"$>" />
↓これを、下記のように修正
<input type="hidden" name="aform-field-<$mt:var name="id"$>-<$mt:var name="__key__"$>" value="<$mt:var name="__value__" escape="html"$>" />
62行目付近の
<input type="hidden" name="aform-field-<$mt:var name="id"$>" value="<$mt:var name="value"$>" />
↓これを、下記のように修正
<input type="hidden" name="aform-field-<$mt:var name="id"$>" value="<$mt:var name="value" escape="html"$>" />
【A-Formエンジンの設置ディレクトリを変更している場合】
SSL対応するために、A-Formのエンジン(aform_engine.cgiなどの
A-Form処理プログラム)をデフォルトの設置場所から変更して
お使いの場合は、移動先のファイルも忘れずにアップデート
(最新版で上書き)してください。
最後になりましたが、
Googleグループ等における不具合報告, 原因調査へのご協力に深く感謝いたします。
ありがとうございますm(__)m
投稿者 八木 : 22:19 | トラックバック(0)
その他の記事
アークウェブお手伝い事例:大手町・丸の内・有楽町エリアの環境ポータルサイト「エコッツェリア(ECOZZERIA)」
- 2010年1月21日
- 投稿者 : 中野
アークウェブのお手伝い事例:カトープレジャーグループ様「KPG Wellness」のサイトを公開しました
- 2009年8月20日
- 投稿者 : 野島
Movable Type:ウェブ制作現場をシアワセにする6つのMTプラグイン(生産性や投稿の正確性アップなど)
- 2009年7月30日
- 投稿者 : 八木
A-Form 活用テクニック~受付控えメールをカスタマイズする方法
- 2009年6月18日
- 投稿者 : 八木
Movable Type/MTOS用プラグイン一覧のページを開設しました
- 2009年6月 1日
- 投稿者 : 八木
【リリース報告】 メールフォーム作成プラグイン「A-Form for Movable Type/MTOS」:Movable Type 4.25に対応した1.2をリリース
- 2009年4月24日
- 投稿者 : 八木
アークウェブのお手伝い事例:「社団法人デジタルメディア協会(AMD)」様のウェブサイトをリニューアルしました
- 2009年4月23日
- 投稿者 : 野島
Movable Typeプラグイン:外部サイトのページも含めて柔軟に関連ページを表示できるプラグイン「RelationalPage」で、サイト内回遊率を上げませんか?
- 2009年4月 6日
- 投稿者 : 進地
Movable Type:「A-Form for MovableType/MTOS」のWeb制作会社向け販売パートナー制度はじめました!
- 2009年2月19日
- 投稿者 : 八木
アークウェブのお手伝い事例:SBIグループの金融持株会社「SBIホールディングス」様のウェブサイトをリニューアル
- 2008年12月18日
- 投稿者 : 八木
Movable Type用フォーム作成プラグイン「A-Form」のロードマップ
- 2008年6月27日
- 投稿者 : 八木
書籍『Movable Typeプロフェッショナル・スタイル』さらに増刷(3刷)!
- 2008年6月 5日
- 投稿者 : 八木
Movable Type用フォーム作成プラグイン「A-Form」活用ヒント(2): 定番パーツで効率アップ
- 2008年5月23日
- 投稿者 : 八木
書籍『Movable Typeプロフェッショナル・スタイル』の重版が決まりました
- 2008年4月15日
- 投稿者 : 八木
【リリース報告】「A-Form」安定版~MovableType/MTOSに自由度の高いフォームを簡単にいくつでも追加できるプラグイン~
- 2008年3月21日
- 投稿者 : 進地
『Movable Typeプロフェッショナル・スタイル』という本を執筆しました
- 2008年3月13日
- 投稿者 : 八木
【まもなくリリース】「A-Form」安定版~MovableType/MTOSにフォームを手軽に設置、安全に運用できるプラグイン~
- 2008年3月 8日
- 投稿者 : 進地
【明日β版公開予定】「A-Form」~MovableType/MTOSに簡単設置でフォームを自由に追加できるプラグイン~
- 2008年2月14日
- 投稿者 : 八木
MovableType/MTOSに簡単設置で自由度の高いフォームを追加するプラグイン「A-Form」を開発中です
- 2008年2月 4日
- 投稿者 : 八木
断る営業.comがシックス・アパートの「ビジネスブログ導入事例 Blog on business」で紹介されました
- 2008年2月 2日
- 投稿者 : 八木
MTOS(Movable Type Open Source)公開、Nightly Build版とドキュメントのレビュー
- 2007年12月14日
- 投稿者 : 八木
MTでコミュニティサイトやフォーラムを構築できる「Movable Type Community Solution(MTCS)」
- 2007年11月15日
- 投稿者 : 八木
Movable Typeでビジネスサイト構築:運用に負担のかからないSEO設計
- 2007年10月26日
- 投稿者 : 八木
『断る営業.com』のサイト構築をお手伝いしました(Movable Type 4.0+Ajax,PHP)
- 2007年8月21日
- 投稿者 : 八木
お砂場Wiki(ARK-Web SandBox Wiki)のデザインを変えました
- 2006年10月 3日
- 投稿者 : 小森
[Movable TypeのCMS的活用] MT3.3対応のRightFieldsプラグインでエントリー内に他エントリーの内容を差し込む
- 2006年7月21日
- 投稿者 : 八木
[Movable Type]編集中のエントリー(記事)を一般公開する前に、本番通りの見た目でプレビューするプラグイン2点
- 2006年6月27日
- 投稿者 : 八木
忙しい人のためのオンラインデリカテッセン「Wish on Dish(ウィッシュオンデッシュ)」の構築をお手伝いしました
- 2006年6月 8日
- 投稿者 : 八木
内田・鮫島法律事務所様 〔Webサイト全面リニューアル〕
- 2005年7月29日
- 投稿者 : 八木
CMS「Etomite(エトマイト)」の柔軟性・拡張性は?~(3)管理機能編
- 2005年5月18日
- 投稿者 : 八木
CMS「Etomite」はWebデザイナーが扱いやすいか?~(2)デザイン編
- 2005年5月 9日
- 投稿者 : 八木
つくりが素直で世界観が理解しやすい~オープンソースのCMS "Etomite" (1)SEO編
- 2005年4月20日
- 投稿者 : 八木
PukiWiki - 高い柔軟性を持った CMS(コンテンツ管理システム)
- 2005年4月15日
- 投稿者 : 中野
ビジネスによく効くCMSツール
- 2005年4月13日
- 投稿者 : 八木
アークウェブの本
Zen Cartによるオンラインショップ構築・運用テクニック―オープンソース徹底活用
内容充実のZen Cart公式本(v1.3対応)がついに発表です。アークウェブのスタッフをはじめZen-Cart.JPの中心メンバーが共著で執筆しました。続きを読む
人気記事
ランキング
新着はてブ
カテゴリー
- A-Form, MTプラグイン
- Ajax (システム開発)
- CMS(コンテンツマネジメント・システム)
- CSR(企業の社会的責任)
- Miqqle
- OpenSocial (システム開発)
- PukiWiki
- RIA (システム開発)
- Ruby on Rails(システム開発)
- SEM・サーチエンジン広告
- SEO・サーチエンジン最適化
- Snippy(SNS・ソーシャルブックマーク)
- Web 2.0
- WebSig24/7
- Webアクセシビリティ
- Webデザイン
- Webマーケティング
- Webユーザビリティ
- Web・ITニュースクリップ
- XP・アジャイル(システム開発)
- Zen Cart(オンラインショップ構築)
- ecoったー
- mixiアプリ
- necoったー
- アークウェブ
- アークウェブのCSR
- オープンソース
- セキュリティ(システム開発)
- テスト(システム開発)
- データベース
- ビジネスブログ・MovableType
- ビッグイシュー(The Big Issue)
- マッシュアップ
- 唐松(アクセス解析)








(準備中)




