IDG 速報
2004/12/28 07:32 更新


PHPのコード問題を突くSantyワームの亜種が出現

phpBBのバグを悪用したワームSantyは、PHPの一般的脆弱性を突くものに進化した。(IDG)

 Santyワームの新しい亜種によって、スクリプティング言語PHPで構築されたWebサイトが危険にさらされている。こうしたサイトを守るためには手作業でコードを修正する必要があるかもしれないと、セキュリティ専門家が先の週末に警告を発した。

 Santyワームの先のバージョンは掲示板ソフトphpBBの特定のバグを悪用しており、このソフトにパッチを当てれば攻撃を防ぐことが可能だった。これに対して「Santy.C」「Santy.E」などの新しい亜種はもっと一般的な脆弱性を突いており、PHPスクリプトに任意のファイルを組み込める状態になっているサイトが標的になる恐れがあると、仏K-OTik Securityの専門家は指摘している。

 Santy.CとSanty.Eの動作はSanty.Aとは大きく異なるため、K-OTikのアドバイザリーではこのワームの名称を「PhpInclude」に変更したと、同社は12月26日に説明。このワームはPHPのWebページに共通するプログラミングエラーをターゲットとしており、Google、Yahoo!、AOLなどの検索エンジンを使って脆弱性のあるWebページを検索、PHPで「include()」「require()」の機能を使っているサイトを探し出すという。

 これら機能はWebページ内でファイルのコンテンツを組み込むのに利用される。サイトの設計者がこの機能に受け渡すパラメータを十分チェックしないまま使っていた場合、攻撃者がこれを悪用してそのWebページに任意のファイルを組み込ませることができてしまう。Webサーバの設定によっては、そこからマシン全体を乗っ取られてしまう可能性もあると、K-OTikは警告している。

 こうした攻撃を防ぐためには安全なやり方で「include()」と「require()」機能を使うよう、サイトのコード修正が必要になるかもしれない。

[IDG Japan]

Copyright(C) IDG Japan, Inc. All Rights Reserved.




キャリアアップ



エンタープライズ・ピックアップ

news004.jpg 世界で勝つ 強い日本企業のつくり方:利用契約の検討――グローバルクラウドで失敗しないために(前編)
2010年以降、クラウドサービスの利用がさらに加速する。サービスを利用する企業はプロバイダーのデータセンターに預けた自社情報を保護するために、法的な要素を理解しておかなければならない。企業が注意を払うべき法的な検討事項を整理する。

news001.jpg IT投資の新方程式:「Twitter使ってます」――現役MS社員が“社員力”を語る(前編)
マイクロソフトが掲げるプロモーションメッセージ「社員にチカラを。ITで企業力を。(以下、BIEB)」からは、ITで社員の生産性を向上することが業績の拡大につながる、といったニュアンスを感じる。そこで気になるのが「じゃあ、マイクロソフトの社員自身はどうなのよ?」ということ。3人の現役MS社員により実態が明らかになる……?

news010.jpg 産業構造を変えるか:「住宅クラウド」の衝撃
住宅都市工学研究所が進める「住宅クラウド」は、クラウドが企業のIT領域にとどまらず、ビジネスのやり方自体を変える可能性を示している。

news010.jpg オルタナティブな生き方 栗原進さん:ネットでリアルを楽しくしたい
SE出身の企業広報マンでありながら、趣味は落語で憧れの人はインディ・ジョーンズとアナログ全開の栗原さんに、ブログを書く理由やネットからはじまるコミュニケーションについて伺った。

news001.jpg 最強最速アルゴリズマー養成講座:トップクラスだけが知る「このアルゴリズムがすごい」――「探索」基礎最速マスター
プログラミングにおける重要な概念である「探索」を最速でマスターするために、今回は少し応用となる探索手法などを紹介しながら、その実践力を育成します。問題をグラフとして表現し、効率よく探索する方法をぜひ日常に生かしてみましょう。