PHPのコード問題を突くSantyワームの亜種が出現
Santyワームの新しい亜種によって、スクリプティング言語PHPで構築されたWebサイトが危険にさらされている。こうしたサイトを守るためには手作業でコードを修正する必要があるかもしれないと、セキュリティ専門家が先の週末に警告を発した。
Santyワームの先のバージョンは掲示板ソフトphpBBの特定のバグを悪用しており、このソフトにパッチを当てれば攻撃を防ぐことが可能だった。これに対して「Santy.C」「Santy.E」などの新しい亜種はもっと一般的な脆弱性を突いており、PHPスクリプトに任意のファイルを組み込める状態になっているサイトが標的になる恐れがあると、仏K-OTik Securityの専門家は指摘している。
Santy.CとSanty.Eの動作はSanty.Aとは大きく異なるため、K-OTikのアドバイザリーではこのワームの名称を「PhpInclude」に変更したと、同社は12月26日に説明。このワームはPHPのWebページに共通するプログラミングエラーをターゲットとしており、Google、Yahoo!、AOLなどの検索エンジンを使って脆弱性のあるWebページを検索、PHPで「include()」「require()」の機能を使っているサイトを探し出すという。
これら機能はWebページ内でファイルのコンテンツを組み込むのに利用される。サイトの設計者がこの機能に受け渡すパラメータを十分チェックしないまま使っていた場合、攻撃者がこれを悪用してそのWebページに任意のファイルを組み込ませることができてしまう。Webサーバの設定によっては、そこからマシン全体を乗っ取られてしまう可能性もあると、K-OTikは警告している。
こうした攻撃を防ぐためには安全なやり方で「include()」と「require()」機能を使うよう、サイトのコード修正が必要になるかもしれない。
Copyright(C) IDG Japan, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
Gmail、他社メアドを送信元にできる機能を廃止へ
-
2
個人開発「家系ラーメンマニア」で利用者急増 対応追いつかず一部停止 「より信頼していただけるアプリに」
-
3
「プチプチ」の川上産業、「プチプチ株式会社」に社名変更 創業58年で
-
4
熊本地震で地面がずれた場所、35kmの線状に 衛星データで「変位境界」を判読 国土地理院
-
5
ワークマン、実は画像生成AIを導入していた 間に合わない商品撮影を代替 アプリ通知開封も1.5倍
-
6
「高学力=ストレスに耐えられる」ではない 秀才が苦しむ一方、収入・満足度が高いのは…… 医学生・医師1000人超を分析
-
7
写真加工アプリ「SNOW」にステマで措置命令 報酬付きでX投稿依頼、広告表示なし 消費者庁
-
8
東大、60代教授を懲戒処分 サイトのHTMLソースに“不適切な言葉” 「六四天安門」問題が理由と毎日報道
-
9
「Xであなたをブロックした人が分かる」サイト拡散 ソースコードを見たら、IDとパスワード外部送信
-
10
NASA「確率100%」 SpaceXの使用済みロケットが月に衝突か
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR