検索
連載

WordPressサイトが書き換えられまくり、SHA-1が衝突した2月セキュリティクラスタ まとめのまとめ 2017年2月版(1/3 ページ)

WordPressの脆弱性に「SHA-1」衝突。2017年の「サイバーセキュリティ月間」は波乱の幕開けとなったのでした。

Share
Tweet
LINE
Hatena

 2017年2月は「サイバーセキュリティ月間」の始まりということで、セキュリティに関するイベントが各所で開催されました。それに併せて、会場内からもたくさんのツイートが行われていました。

関連リンク:サイバーセキュリティ月間(内閣サイバーセキュリティセンター)

 一方で2月上旬にはメジャーなCMS「WordPress」に簡単に記事を書き換え可能な脆弱(ぜいじゃく)性が見つかり、イベントどころではなく対応に追われた人や、脆弱性を追試してみた人も多くいたようです。

 また23日にはハッシュ関数「SHA-1」で衝突を発生させられるということがGoogleにより発表され、「いよいよSHA-1も終わりを迎えるのか」と嘆かれながらも、「SHA-1衝突大喜利」が開催されていたTLなのでした。

WordPressの脆弱性で書き換え祭り

 WordPressは日本でも非常によく使われているCMS(Content Management System)ですが、2月に入って最近追加された機能に脆弱性があることが公表され、大きな騒ぎとなりました。これに関して、検証実験をした人や、サイトを書き換えられてしまった人、書き換えサイトを調査した人などによって多数のツイートが行われていました。

 この脆弱性は、「外部から誰でも他人のページを書き換えられる」というものでした。それだけでは個人情報が流出するようなことはないのですが、脆弱性の公表と同時に攻撃スクリプトが公開されていたことに加え、攻撃の結果が分かりやすいこともあり、世界中の“とにかく攻撃してみたい人たち”によってページが書き換えられまくっていました。世界中で150万ページ以上が書き換えられたそうです。

 また、インストールしているプラグインによっては書き換えによりphpのコードが実行されることあり、それを狙った攻撃も行われているようです。

 WordPressは自動アップデート機能が標準で動作するようになっており、今回の脆弱性も自動アップデートが行われた後のタイミングで公開されたのですが、自動アップデートが動かなかった運が悪いサイトや、明示的に自動アップデートを止めていたサイトが被害に遭ったようです。こうしたサイトは割合としては少数ですが、WordPressを使っているサイト自体が大量にあるため、大規模な被害につながってしまったようです。

 「どうして自動アップデートを止めるのか」という意見も多数見られましたが、作成する業者と使用するユーザーが異なるWebサイトでは、自動アップデートで障害が起きたときの責任を考えて、自動アップデートをオフにして納品することがあるようです。実際、アップデートによってプラグインが動かなくなる障害が発生したために、自動アップデートを止めていたサイトもあるそうです。

 また、かつてWordPressと人気を二分していたCMS「Movable Type」が「WordPressと違ってMovable TypeのREST APIは安全だ」というリリースを出していましたが、その煽るような内容に不快感を示している人もいました。

Copyright © ITmedia, Inc. All Rights Reserved.

       | 次のページへ

Security & Trust 記事ランキング

  1. 中小企業の20%の経営層は「自社はサイバー攻撃に遭わない」と信じている バラクーダネットワークス調査
  2. ChatGPTやClaudeのAPIアクセスをかたってマルウェアを配布するPython用パッケージ確認 Kasperskyが注意喚起
  3. 「生成AIのサイバー攻撃への悪用」は増加する? 徳丸浩氏が予測する2025年のセキュリティ
  4. AWS、組織のセキュリティインシデント対応を支援する「AWS Security Incident Response」を発表 アラートに圧倒されるセキュリティチームをどう支援?
  5. 高度なAIでAIをテスト OpenAIが実践するAIモデルのレッドチーム演習とは
  6. 商用国家安全保障アルゴリズム(CNSA)の期限となる2030年までに暗号化/キー管理サービス市場が60億ドルに達するとABI Researchが予測 急成長の要因とは?
  7. Google、オープンソースのセキュリティパッチ検証ツール「Vanir」を公開 多種多様なAndroidデバイスの脆弱性対応を支援するアプローチとは
  8. 「DX推進」がサイバー攻撃を増加させている? Akamaiがセキュリティレポートを公開
  9. CISOが失敗を許容する組織を構築するために注目すべきは生成AIと何か? ガートナーが提言
  10. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
ページトップに戻る