Published: 2025-07-24 08:00

「CraftCMS」の脆弱性

 三井物産セキュアディレクション株式会社(MBSD)は7月11日、2025年6月度 MBSD-SOCの検知傾向トピックスについて同社ブログで発表した。

 同ブログによると、4月25日に公開されたオープンソースのコンテンツ管理システム「CraftCMS」の脆弱性(CVE-2025-32432)を狙っ攻撃新た観測しており、同脆弱性攻撃者悪用された場合、認証回避されて任意のコードを実行されてしまう恐れがあるという。

 同脆弱性影響対象下記通り

Craft CMS 3.0.0 以上 3.9.15 未満 Craft CMS 4.0.0 以上 4.14.15 未満 Craft CMS 5.0.0 以上 5.6.17 未満

 同脆弱性のCVSSは10.0(Critical)と評価とされ、深刻脆弱性位置づけられており、既にPoC(概念実証コード)が公開され、悪用事例報告されているため、MBSDでは当該製品使用している場合は、早急最新のバージョンにアップデートすることを推奨している。

 MBSD-SOCでは、同脆弱性狙っ攻撃を6月4日に観測しており、攻撃元国ではオランダからの攻撃多数観測している。同脆弱性狙っ攻撃元国上位5下記通り

1:オランダ(97.9%) 2:日本(1.7%) 3:オーストラリア(0.2%) 4:アメリカ(0.1%) 5:ドイツ(0.1%)

# 言葉 意味
7 ぜいじゃくせい (脆弱性) : vulnerability; weakness; fragility
5 こうげき (攻撃) : 1. attack; assault; raid; onslaught; offensive 2. criticism; censure; denunciation; condemnation
3 ねらう (狙う) : 1. to aim at 2. to be after (something); to have an eye on
3 かんそく (観測) : observation; survey; measurement
3 みまん (未満) : less than; under; below
2 こうかい (公開) : opening to the public; making available to the public; putting on display; exhibiting; showing (play, movie, etc.); holding (interview, etc.); open; public
2 あくよう (悪用) : abuse; misuse; perversion
2 かき (下記) : the following
2 とおり (通り) : 1. avenue; street; way; road 2. coming and going; street traffic
2 もとくに (元国) : Motokuni (surname; given)
1 みついぶっさん (三井物産) : Mitsui and Co. (organization)
1 かぶしきがいしゃ (株式会社) : stock company; corporation; kabushiki kaisha; KK
1 けんち (検知) : detection
1 けいこう (傾向) : tendency; trend; inclination
1 どうしゃ (同社) : the same firm
1 はっぴょう (発表) : announcement; publication; presenting; statement; communique; making known; breaking (news story); expressing (one's opinion); releasing; unveiling
1 かんりシステム (管理システム) : management system
1 あらた (新た) : new; fresh; novel
1 こうげきしゃ (攻撃者) : aggressor; assailant; invader
1 にんしょう (認証) : 1. certification; attestation; authentication; confirmation 2. Imperial attestation
1 かいひ (回避) : evasion; avoidance
1 にんい (任意) : 1. optional; voluntary; arbitrary; random; discretionary; facultative; spontaneous; any 2. arbitrary
1 じっこう (実行) : execution (e.g. of a plan); carrying out; practice; action; implementation; fulfillment; realization
1 おそれ (恐れ) : fear; horror; anxiety; concern; uneasiness; reverence
1 えいきょう (影響) : 1. influence; effect 2. to influence; to affect; to have an influence on; to impact; to have an effect on
1 たいしょう (対象) : target; object (of worship, study, etc.); subject (of taxation, etc.)
1 あたい (値) : 1. price; cost 2. value; worth; merit
1 ひょうか (評価) : 1. valuation; appraisal; evaluation; assessment; estimation; rating; judging 2. appreciation; recognition; acknowledgement; rating highly; praising
1 しんこく (深刻) : serious; severe; grave; acute
1 いち (位置) : place; situation; position; location
1 すでに (既に) : already; too late
1 がいねんじっしょう (概念実証) : proof of concept
1 じれい (事例) : example; precedent; case
1 ほうこく (報告) : report; information
1 とうがい (当該) : appropriate (e.g. authorities); concerned; relevant; said; aforementioned; competent; applicable; respective
1 せいひん (製品) : manufactured goods; finished goods; product
1 しよう (使用) : use; application; employment; utilization; utilisation
1 そうきゅう (早急) : immediate; prompt; quick; rapid; urgent; pressing
1 さいしん (最新) : latest; newest; late-breaking (news)
1 すいしょう (推奨) : recommendation; endorsement
1 はつ (初) : first; new
1 たすう (多数) : 1. large number (of); many 2. majority
1 じょうい (上位) : 1. superior (in rank); top; ranking 2. higher order (e.g. byte)
1 くだん (件) : 1. the aforementioned; the said; (man, incident, etc.) in question; the above-mentioned; the aforesaid 2. the usual
1 にほん (日本) : Japan