検索
連載

セキュリティエンジニアを目指す若者の4月セキュリティクラスタ まとめのまとめ 2016年4月版(2/3 ページ)

2016年4月は、「Apache Struts2」の脆弱性や「OSコマンドインジェクション」を使った攻撃が騒ぎを呼ぶ一方で、突如「Yahoo!知恵袋」に注目が集まったのでした。

Share
Tweet
LINE
Hatena

日テレやJ-WAVEなどが「OSコマンドインジェクション」による攻撃を受ける

 2016年4月21日には日本テレビのWebサイトが不正アクセスを受け、約43万件の個人情報が流出したと公表されました。

 セキュリティクラスタで話題となったのは、攻撃対象がメディアのサイトだったことでも多数の個人情報が流出したことでもなく、攻撃方法が「OSコマンドインジェクション」であった点でした。というのも、これは最近のWebアプリケーションではあまり見つからない脆弱性だからです。

 「OSコマンドインジェクション」とは、ユーザーが細工したコメントやメールアドレスなどを送信することで、勝手にサーバー内のOSコマンドを実行できてしまうという大変危険な脆弱性です。この脆弱性を突かれれば、攻撃者は“やりたい放題”になってしまうのですが、さすがにほとんどのWebアプリケーションでは対策がなされており、2010年代に入ってから単純なものが見つかることはほとんどありませんでした。そのため、「昔のものをよく放置していたな」と驚くツイートや、「昔はよく見つかったのになあ」と懐かしむようなツイートも行われていました。

 また流出した個人情報の中には古いものも含まれていたことから、過去の情報を置きっ放しにしている情報管理のずさんさを指摘するツイートも多く見られました。

 OSコマンドインジェクションといってもやり方はいくつか考えられます。そのため、セキュリティクラスタでは「メール送信のときに直接OSコマンドを実行するようになっていたのでは」「数年前に話題になった『Shellshock』脆弱性を悪用されたのではないか」といった推測がなされましたが、日本テレビの件に関しては、詳細は公表されませんでした。

 さらに、4月22日にはラジオ局のJ-Waveも攻撃を受け、リスナーの個人情報約64万件が流出したことが公表されました。また、日テレの子会社やエイベックスも攻撃を受けます。これらは全て「ケータイキット for Movable Type」というCMSのプラグインのOSコマンドインジェクション脆弱性が原因でした。OSコマンドインジェクション脆弱性が軒並み狙われているのかもしれません。

 この他にも4月はモバゲーに不正アクセスが行われ、10万件以上の不正ログインが行われたり、ジュエリーなどを販売するザ・キッスのECサイトで約20万件の顧客情報が流出したり、B2Bのオンライン卸・仕入れプラットフォーム「NETSEA」が約13万件の個人情報を流出させたりするなど、多くの攻撃が行われ、情報漏えいが多発しました。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. Google、オープンソースのセキュリティパッチ検証ツール「Vanir」を公開 多種多様なAndroidデバイスの脆弱性対応を支援するアプローチとは
  2. 従業員は「最新のサイバー脅威との戦い」を強いられている セキュリティ教育に不満を持つ理由の1位は?
  3. 堅調なID管理や認証、脅威インテリジェンスなどを抑え、2024年上半期で最も成長したセキュリティ分野は?
  4. 日本人の約半数が「1年前より危険」と考えるオンライン詐欺とは マカフィーがホリデーショッピング詐欺に関して調査
  5. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  6. 「SQLite」のゼロデイ脆弱性、GoogleのAIエージェントが見つける AIは脆弱性調査の課題をどう解決したのか?
  7. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
  8. ランサムウェア攻撃を受けた企業、約6割が「サプライチェーンのパートナー経由で影響を受けた」 OpenText調査
  9. CISOが失敗を許容する組織を構築するために注目すべきは生成AIと何か? ガートナーが提言
  10. 「DX推進」がサイバー攻撃を増加させている? Akamaiがセキュリティレポートを公開
ページトップに戻る