🔥 この記事の詳細
2026-08-10 更新
B
今週中

CorgetGpsDget 2_3.2 において、認証なしで任意のOSコマンドを実行できる脆弱性

事案🌐 英語ソース
📅 2026-08-10📰 exploit_db
📌 一言でいうと
CorgetGpsDget 2_3.2 において、認証なしで任意のOSコマンドを実行できる脆弱性が報告されました。HTTPリクエストヘッダーの「Target」フィールドに入力された値が、不適切に system() 関数に渡されることで発生します。攻撃者はこの脆弱性を利用して、root権限で任意のコマンドを実行することが可能です。
🔍該当判定
  • Corget社製のGPS追跡システム(GpsDget)を導入している
  • GpsDgetのバージョンが 2.3.2 である
  • 社内で「PTTServer」という名称のサーバーを運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
ベンダーから修正パッチが提供されているか確認し、速やかに適用してください。また、外部から管理インターフェースへのアクセスを制限するネットワーク制限を検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】CorgetGpsDget OSコマンド注入脆弱性への対応について

お疲れさまです。CorgetGpsDgetにおける深刻な脆弱性に関する情報共有です。

■ 概要
CorgetGpsDget 2_3.2 の HTTP サービスにおいて、認証なしで root 権限の OS コマンドを実行できるコマンド注入脆弱性が報告されました。HTTPリクエストの Target ヘッダーを悪用して攻撃が行われます。

■ 影響範囲
- 対象製品: CorgetGpsDget
- バージョン: 2_3.2 (build 2020-09-01)

■ 対応手順
1. 自社環境で当該製品およびバージョンを利用しているか確認してください。
2. ベンダーの最新アップデートを確認し、修正パッチを適用してください。
3. 暫定対応として、不必要な外部からの HTTP アクセスを遮断してください。

■ 参考情報
- Exploit-DB EDB-ID: 52631

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] OS Command Injection in CorgetGpsDget

Dear IT Administration Team,

We are sharing information regarding a critical vulnerability in CorgetGpsDget.

■ Overview
An unauthenticated OS command injection vulnerability has been identified in CorgetGpsDget 2_3.2. The vulnerability allows an attacker to execute arbitrary commands as root by manipulating the 'Target' header in an HTTP request.

■ Scope
- Product: CorgetGpsDget
- Version: 2_3.2 (build 2020-09-01)

■ Mitigation Steps
1. Identify if the affected product and version are deployed in our environment.
2. Apply the latest security patches provided by the vendor.
3. Restrict external HTTP access to the management interface as a temporary measure.

■ Reference
- Exploit-DB EDB-ID: 52631

Priority: High
Deadline: Immediate