CVEとはCommon Vulnerabilities and Exposuresの頭文字です。日本語にすると「共通の脆弱性と危険性露出」といった感じになります。前回解説したとおりCVE番号は、個別製品中の脆弱性を対象として、米国政府の支援を受けた非営利団体のMITRE社が番号を割り当てている識別子です。
CVEエントリだけではどのような脆弱性か分かりません。CVEのエントリに対する分析は米国の機関であるNISTのNVD(National Vulerability Database)で確認できます。MITREのCVEエントリの「Lean more at National Vulnerability Database (NVD)」と書いてある部分をクリックするとNISTのNVDを参照できます。
Overview
Mahara before 1.3.6 does not properly restrict the data in responses to AJAX calls, which allows remote authenticated users to obtain sensitive information via a request associated with (1) blocktype/myfriends/myfriends.json.php, (2) json/usersearch.php, (3) group/membersearchresults.json.php, or (4) json/friendsearch.php, as demonstrated by information about friends and e-mail addresses.
Impact
CVSS Severity (version 2.0):
CVSS v2 Base Score:4.0 (MEDIUM) (AV:N/AC:L/Au:S/C:P/I:N/A:N) (legend)
Impact Subscore: 2.9
Exploitability Subscore: 8.0
CVSS Version 2 Metrics:
Access Vector: Network exploitable
Access Complexity: Low
Authentication: Required to exploit
Impact Type:Allows unauthorized disclosure of information
Overview
Cross-site scripting (XSS) vulnerability in title.php in OPEN IT OverLook 5.0 allows remote attackers to inject arbitrary web script or HTML via the frame parameter.
Impact
CVSS Severity (version 2.0):
CVSS v2 Base Score:4.3 (MEDIUM) (AV:N/AC:M/Au:N/C:N/I:P/A:N) (legend)
Impact Subscore: 2.9
Exploitability Subscore: 8.6
CVSS Version 2 Metrics:
Access Vector: Network exploitable
Access Complexity: Medium
Authentication: Not required to exploit
Impact Type:Allows unauthorized modification