ようこそ! シコーサクゴ Geeklog 2024年4月28日(日) 22:19 JST

mycaljpプラグインにXSSの脆弱性が発見されました

  • 2009年8月20日(木) 20:28 JST
  • 投稿者:
おしらせ

[重要] サイトカレンダmycaljpプラグインのバージョン2.0.6以前にXSS(クロスサイト・スクリプティング)の脆弱性が存在することが判明しました。
この脆弱性を悪用された場合、最悪の場合

  • GeeklogのログインID・パスワード流出
  • フィッシングサイトへの誘導
  • 他サイトを攻撃する踏み台にされる

などの危険性があります。
この問題の影響を受けるmycaljpプラグインのバージョンを以下に示しますので、該当のmycaljpプラグインを使用されているサイト管理者の方は速やかにバージョンアップを行ってください。
更新版は以下のリンクからダウンロードできます。

サイトカレンダ mycaljp プラグイン Ver.2.0.7

影響を受けるバージョン

  • サイトカレンダ mycaljp Ver.2.0.0 から 2.0.6 まで

※ バージョンナンバーは、サイト管理者(管理権限を持つユーザ)でログインし、管理者専用メニューからプラグイン管理にアクセスすれば確認できます。

また、当該プラグインは以下のパッケージにも含まれています。

  • Geeklog1.5.0からGeeklog1.5.2までの日本語パッケージ拡張版
    ただし、リリース日が2009-06-29以前のパッケージ

※ 日本語パッケージ拡張版のリリース日は、パッケージに同梱されているrelease_jp.phpの$release_dateの値で確認できます。

なお、以下のパッケージは影響を受けません。

  • Geeklog オリジナル版 (http://www.geeklog.netで公開されているパッケージ)
  • Geeklog 日本語パッケージ通常版 (拡張版ではないもの)

関連情報

JVN#20478978 Geeklog サイトカレンダ mycaljp におけるクロスサイトスクリプティングの脆弱性

謝辞

この脆弱性情報は、JPCERT/CC から当サイトへご報告をいただきました。
JPCERT/CC および IPA へ本脆弱性情報をご報告いただきました 大野雅子様 に厚く御礼申し上げます。

タグ:geeklog mycaljp security

Navman プラグインを公開!

  • 2009年6月15日(月) 21:12 JST
  • 投稿者:
Geeklog

ナビゲーション管理プラグイン Navman を公開します。
このプラグインはヘッダーメニューなどのナビゲーションを設置したり、管理するプラグインです。
拙作のCustomMenu Editor プラグインから発展したものですが、機能はかなり向上しました。

パンくずリストやブロックメニューなども設置出来るようになりました。

Geeklog1.6.0b3がもうそろそろ公開されそうですが、この時期に出すにあたり、いろいろ悩んだ結果、Geeklog1.6.0以降用としての公開です。

同梱のヘッダーメニュースタイルは3つだけですが、今後バリエーションを増やして行きたいなー。

タグ:geeklog navman custommenu

久々のサイト更新

  • 2009年5月19日(火) 00:47 JST
  • 投稿者:
Geeklog

本当に久しぶり。
Geeklog1.6.0b1に思い切ってアップグレード。
そして、実はGeeklog1.5用として作成していた、Smallboxes_type3にテーマを更新してみた。
たまには模様替えをしてみると、新鮮な気持ちになれますな。

タグ:geeklog テーマ smallboxes

Universal Plugin Toolkit for Geeklog 1.5 を公開

  • 2008年8月11日(月) 21:02 JST
  • 投稿者:
Geeklog

Geeklog 1.5 のプラグインがどのように変わったかの確認も兼ねて、汎用プラグインツールキットのGeeklog1.5専用版を作成してみました。

links,polls,calendar,staticpagesなどの標準プラグインのコードを見ながら、できるだけGeeklogシステム上の標準的なコーディングを心がけながら、プラグインテンプレートを作成しています。

コンフィギュレーションGUIなどGeeklog 1.5で導入された機能に対応するプラグインが比較的容易に作成できると思います。
また、プラグイン作成支援スクリプトのmake_pi.phpもいろいろ機能拡張を行っており、プラグイン作成がさらに簡単になっていると思います。

タグ:geeklog upkit ハック

サイトカレンダ mycaljpプラグインをGeeklog1.5に対応

  • 2008年7月26日(土) 18:41 JST
  • 投稿者:
Geeklog

サイトカレンダ mycaljp プラグインをダウンロードセクションに公開しました。

今回は、Geeklog1.4.1用のmycaljpのアップデートという形になりますが、新たにGeeklog1.5でも動作するように修正を加えました。 Geeklog1.5から搭載されたコンフィギュレーション機能への対応は、次回のバージョンで対応したいと思います。

Geeklog1.5への対応だけの予定でしたが、プラグインバージョンが正常に更新されない問題が発覚したので、その修正も行っています。 このため、全てのファイルを上書きした後、プラグインエディタでいったん削除し、改めてインストールする操作を行って下さい。

タグ:mycaljp プラグイン geeklog

ページナビゲーション