検索
ニュース

「Joomla!」に再び深刻な脆弱性、3.4.6への速やかなアップデートを推奨追記:本当の原因はPHPの既知の脆弱性、PHPの更新も推奨

オープンソースのコンテンツ管理ソフトウエア(CMS)「Joomla!」に、リモートからのコード実行も可能な深刻な脆弱(ぜいじゃく)性が存在する。修正版の公開前からゼロデイ攻撃が観測されており、速やかなアップデートが望ましい。

Share
Tweet
LINE
Hatena

2015年12月18日追記

HASHコンサルティングの徳丸浩氏はこの件に関するブログ投稿(http://blog.tokumaru.org/2015/12/joomla-zero-day-attack-caused-by-php.html)を公開し、この問題の原因はJoomla!側ではなく、PHPに存在する既知の脆弱性(CVE-2015-6835)にあることを指摘している。通常は顕在化しないこの脆弱性が、セッションストレージとして用いているMySQLにおいて、UTF-8の4バイト形式以降を切り詰めるという仕様のために顕在化したことが原因という。このため、Joomla!以外も影響を受ける可能性があり、「PHPの最新版を使うことを推奨」している。


 オープンソースのコンテンツ管理ソフトウエア(CMS)「Joomla!」に、リモートからのコード実行も可能な深刻な脆弱(ぜいじゃく)性が存在することが明らかになった。開発元は2015年12月14日、この脆弱性を含む複数の問題を修正した「Joomla! 3.4.6」をリリースした。ゼロデイ攻撃も観測されているため、可能な限り速やかにアップデートするよう推奨している。

 この脆弱性(CVE-2015-8562)が存在するのは、Joomla! 3.4.5以前。既にサポートが終了しているバージョン1.5や2.5にも影響がある。問題が深刻なことから、開発チームはJoomla! 3.4.6のリリースに加え、これら古いバージョン向けに緊急のパッチを公開している。

 セキュリティ企業のSucuriによると、修正版がリリースされる二日前の12月12日から、この脆弱性を悪用する攻撃コード(Exploit)が観測されていた。いわゆる「ゼロデイ状態」が二日間あったことになる。同社の観測では少なくとも、

  • 146.0.72.83
  • 74.3.170.33
  • 194.28.174.106

という3つのIPアドレスからの攻撃が検出されており、攻撃数も増加をたどっているという。

 Sucuriは、Joomla!を動作させている場合、まずログに上記のIPアドレスからのアクセスがないかどうか、またUser Agentのログに「JDatabaseDriverMysqli」や「O:」といった文字列がないかどうかを確認するよう勧めている。もし該当する場合は攻撃を受けた可能性が高いため、インシデントレスポンス体制に移行すべきという。

 いずれにせよ、Joomla!を動かしているサイトでは、速やかに最新バージョンへアップデートすることが望ましい。

 Joomla!については2015年10月にもSQLインジェクションの脆弱性が明らかになっており、速やかなアップデートが呼び掛けられていた。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. 2025年に押さえるべきセキュリティの重要論点をガートナーが発表 新しいリスク、脅威、環境の変化、法規制などの動きを把握する指標に使える
  3. 経営層の約7割が「セキュリティ対策は十分」一方で6割以上がインシデントを経験、1位の要因は?
  4. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  5. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
  6. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  7. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  8. 中小企業の20%の経営層は「自社はサイバー攻撃に遭わない」と信じている バラクーダネットワークス調査
  9. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  10. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
ページトップに戻る