ニュース
ColdFusionの脆弱性を突いたサイトハッキングが多発
ColdFusionのリッチテキスト機能に使われているオープンソースアプリケーションの「FCKEditor」に脆弱性が存在する。
Webアプリケーションサーバ「ColdFusion」を使っているWebサイトへの攻撃が相次いでいる。旧バージョンのColdFusionアプリケーションに存在する脆弱性が悪用されている模様だという。SANS Internet Storm Centerがサイトで伝えた。
それによると、脆弱性はColdFusionのリッチテキスト機能に使われているオープンソースアプリケーションの「FCKEditor」に存在する。ColdFusion 8.0.1では脆弱性のあるバージョンのFCKEditorがデフォルトで有効になっているという。
攻撃者が脆弱性を悪用すると、サーバに任意のファイルをアップロードできてしまう。攻撃を受けたサイトはscriptタグを挿入され、マルウェアに感染サイトにユーザーをリダイレクトする。
なお、これとは別に多数の大手サイトが利用しているデジタル広告ネットワーク「EyeWonder」のサイトが、Googleのセーフブラウジング機能で「怪しいサイト」に分類され、アクセスしようとするとアラートが表示される事例が発生。この問題とColdFusion攻撃との関連を指摘する情報もある。
EyeWonderはTwitterで「EW.comのドメインがハッキングされ、それが原因で誤ったアラートが表示されているようだ」と報告した。ただし「EWの広告に影響はない」と強調している。
関連記事
- Webサイト改ざん攻撃への対処策、IPAが紹介
IPAは、6月度および2009年上半期のウイルス・不正アクセスの届出状況を発表。Webサイト改ざん攻撃への対処策を紹介した。 - MicrosoftがIISの脆弱性を確認、権限昇格の恐れ
MicrosoftがIISの脆弱性についてアドバイザリーを出した。影響を受けるのはバージョン5.0、5.1、6.0。 - Webサーバの堅牢性を改めて考える
インターネットから業務アプリケーションに至るまでWebの活用シーンが広がっている。その土台となるWebサーバには堅牢なセキュリティが求められる。代表的なWebサーバ製品の脆弱性と対応からセキュリティの現状をみていこう。
関連リンク
Copyright © ITmedia, Inc. All Rights Reserved.