contact header

お知らせ

2026.10.05GROWISECURITY

GROWI 脆弱性対応のお知らせ (JVN#24352487)

概要

  • 弊社が提供している GROWI システムにおいて、以下の脆弱性が存在することが判明しました。
    • アクセス制限不備の脆弱性
    • クロスサイト・スクリプティングの脆弱性

該当製品の確認方法

影響を受ける製品は以下の通りです。
製品名称:GROWI
該当バージョン:
・GROWI v7.5.5 より前のすべてのバージョン

影響を受ける条件:
・ファイルアップロード方法の設定が「Local」である場合
(Amazon S3 / GCS / Azure Blob Storage をご利用の場合は影響を受けません)

脆弱性の説明

  • ファイルアップロード方法の設定が「Local」の場合、アップロードされた添付ファイルがアプリケーションの静的ファイル配信領域に保存されており、認可処理・レスポンスヘッダ付与を行う正規の配信経路(/attachment/:id、/download/:id)を経由せずに、ファイルへ直接アクセスできる状態でした。

脆弱性がもたらす脅威

  • アクセス制限不備: 未認証の第三者が、非公開ページの添付ファイル、ユーザー画像、ページ一括エクスポート、監査ログエクスポートの各ファイルへ直接アクセスできる可能性があります。
  • 格納型クロスサイト・スクリプティング: 正規経路で付与される Content-Disposition および Content-Security-Policy が適用されないため、HTML ファイルがインラインで描画され、任意のスクリプトが実行される可能性があります。

セキュリティ脆弱性の詳細

CVE, JVN が公開している以下のセキュリティアドバイザリ

対策方法

GROWI を v7.5.5 以降のバージョンにアップデートしてください。

v7.5.5 では、静的ファイル配信ミドルウェアより前に /uploads プレフィックス全体を拒否するミドルウェアを追加し、当該領域への直接アクセスを一律で 403 Forbidden とする対応を実施いたしました。

アップデート版の入手場所

関連ページ