XOOPSにディレクトリトラバーサルの脆弱性 - NTTデータ・セキュリティが検証
NTTデータ・セキュリティは、CMS機能を実現するウェブアプリケーション「XOOPS」において見つかったディレクトリトラバーサルの脆弱性に関する検証レポートを公表した。
問題の脆弱性は、ローカルファイルインクルード処理による不具合が原因で発生するもの。細工されたリクエストによるディレクトリトラバーサル攻撃が行われた場合、ウェブサーバで公開していないローカルファイルについても閲覧されるおそれがある。
PHPにおいて「register_globals」を有効にして「XOOPS 2.3.1」を利用している場合、脆弱性の影響を受ける。同社では、脆弱性の影響を受ける環境を用意して検証を実施した結果、ユーザー情報が保存されているファイル「/etc/passwd」を閲覧できることを確認した。
今回見つかった脆弱性は、最新バージョン「XOOPS 2.3.2b」へアップデートしたり、「register_globals」の機能を無効にすることで脆弱性を回避できる。
NTTデータ・セキュリティ
http://www.nttdata-sec.co.jp/
(Security NEXT - 2008/12/19 )
ツイート
PR
関連記事
「Cisco Nexus 9000」に深刻なRCE脆弱性 - 修正版を提供
HPEのネットワークOS「AOS-CX」に34件の脆弱性 - 修正版を公開
ネットワーク管理製品「SonicWall NSM」に深刻な脆弱性 - 修正版を公開
「VMware Workstation」「Fusion」に「クリティカル」脆弱性
「Chrome」が脆弱性12件を修正 - ゼロデイ脆弱性に対応
「NGINX JavaScript」に複数の脆弱性 - アップデートが公開
「NVIDIA Megatron Bridge」に30件の脆弱性 - いずれも重要度「高」
「Cisco IOS XR」にセキュリティアップデート - 多数脆弱性に対処
米当局、SonicWallやJFrog関連の既知脆弱性7件について悪用を警告
GitLab、セキュリティアップデートで脆弱性7件を解消
