EC-CUBE 日本発のECオープンソース
EC-CUBEのダウンロード(FREE) EC-CUBEのデモサイト
Global Menu
  • 製品情報
    • EC-CUBEとは
    • 機能一覧
    • EC-CUBEデモサイト
    • EC-CUBEダウンロード
  • 導入方法
    • 導入までの流れ
    • システム要件
    • 仕様・構成
    • EC-CUBEのロゴ
    • よくあるご質問
  • 構築事例
    • 構築事例一覧(PC)
    • 構築事例一覧(携帯)
    • 構築事例インタビュー
    • 掲載記事紹介
    • 構築事例申請フォーム
  • 関連サービス
    • レンタルサーバ
    • 決済サービス
    • 物流サービス
    • 集客/他サービス
    • EC-CUBE商用ライセンス
    • ECサイト制作・開発会社
  • 最新ニュース
    • メルマガ登録
    • ニュース
    • リリースノート
    • プレスリリース
    • イベント情報
EC-CUBEペイメント
初めての方へ
EC-CUBEとは
導入までの流れ
構築事例を見る
デモサイトを見る
レンタルサーバを探す
制作会社を探す
利用中の方へ
決済モジュールを探す
物流サービスを探す
おすすめサービスを探す
オーナーズストア
商用ライセンス検討
構築事例を申請
イベント情報を見る
メルマガ登録(無料)
参加したい方へ
開発に参加
自社サービスと連携
制作パートナーに登録
ホスティング環境提供
EC-CUBEに寄付する
EC-CUBE公式ガイドブック
基本編カスタマイズ編
Website Sparkのご案内
PayPal
スマホキャリア決済も使える!PAYGENT
EC-CUBEダウンロード
SQLインジェクション脆弱性について(2008年10月1日)
 脆弱性の公表に関する重要なお願い 
ECサイト構築パッケージ「EC-CUBE」にSQLインジェクションの脆弱性が発見されました。
本脆弱性によりデータベースの改ざん、消去を行うことが可能となります。
早急に下記に示した対策をお取りください。

本脆弱性については、既にEC-CUBE開発チームとJPCERT/CC(有限責任中間法人 JPCERTコーディネーションセンター)が 連携して対応にあたっております。

 修正ファイルのダウンロード 
   SC_Query.zip md5:4fcbe4031f4eefe15c8b2aca0aa0e159

※ご注意ください
株式会社ロックオンから上記ファイルをメール添付でお送りすることは絶対にありません。
もしそのようなメールを受け取ったとしても必ず破棄いただきますようお願いいたします。
脆弱性に関する情報
-------------------------------------------------------------------
■脆弱性が存在するEC-CUBEのバージョン
-------------------------------------------------------------------
EC-CUBE2.0.0-beta以降の全てのバージョン(コミュニティ版も含む)
1系のEC-CUBEは該当しません。
-------------------------------------------------------------------
■脆弱性が該当するファイルについて
-------------------------------------------------------------------
data/class/SC_Query.php
が該当します。

-------------------------------------------------------------------
■修正方法について
-------------------------------------------------------------------
【ケース1】SC_Query.phpをカスタマイズしている場合
SC_Queryクラスのinsertメソッド内の下記箇所を削除します。
-----------------------------------------------
251〜253行目(EC-CUBE RC1版の場合)
// 先頭に~があるとプレースホルダーしない。
} else if(ereg("^~", $val)) {
	$strval .= ereg_replace("^~", "", $val);
-----------------------------------------------

SC_Queryクラスのupdateメソッド内の下記箇所を削除します。
-----------------------------------------------
328〜330行目(EC-CUBE RC1版の場合)
// 先頭に~があるとプレースホルダーしない。
} else if(ereg("^~", $val)) {
	$strval .= ereg_replace("^~", "", $val).",";
-----------------------------------------------

【ケース2】SC_Query.phpをカスタマイズしていない場合
上記「修正ファイルのダウンロード」より「SC_Query.zip」をダウンロードしてください。
解凍し、SC_Query.phpをそのまま上書きコピーしていただければ修正が反映されます。
-------------------------------------------------------------------
人気ランキング
オーナーズストア
EC-CUBE公式クラウドサーバー
最新の発言
開発コミュニティ
最新のコミット
開発Trac
Facebook
EC-CUBEへの「いいね!」をクリックして、友達に知らせましょう。
初期・月額費用0円で始める送料・代引きサービス開始!
安心して運営できる高信頼公式クラウドサーバ
個人情報保護方針 運営会社(株式会社ロックオン)
Copyright (c) LOCKON CO.,LTD. All Rights Reserved.