Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

脆弱性を修正したサイトの約15%に修正不足や別の脆弱性 - IPAらまとめ

ウェブサイトの脆弱性を修正しても、別の脆弱性が存在したり、修正不足が生じているケースが発生していることが、情報処理推進機構(IPA)とJPCERTコーディネーションセンターのまとめによりわかった。

IPAらが2009年第3四半期の脆弱性に関する届け出情報を取りまとめた結果判明したもの。同レポートによれば、ウェブサイトの脆弱性に関する届け出は、減少傾向は続いているものの、「再指摘」を受けるケースが目立っているという。

2009年第3四半期の届出件数は、ソフトウェア製品関連が39件、ウェブサイト関連が131件。ウェブサイトの脆弱性は前四半期の386件から半減した。一時的にクロスサイトスクリプティングの届け出が激増し、届出件数が1430件に達した2008年第4四半期をピークに、減少傾向が続いている。

091019ip1.jpg

2004年7月の届出受付開始からの累計は、ソフトウェア製品に関するものが994件、ウェブサイトに関するものが4832件で合計5826件となった。1就業日あたりの届出件数は4.56件。

届け出があったウェブサイトを脆弱性の種類別に見ると、DNSキャッシュポイズニングが88件(67%)でもっとも多く、クロスサイトスクリプティングが19件(15%)、HTTPSの不適切な利用が6件(5%)と続いた。

届け出があったウェブサイトの運営者内訳では、上場と非上場を合わせた企業が99件で全体の76%を占め、前四半期の52%から比率を伸ばしている。次に多いのは協会や社団法人などの団体で13件(10%)、地方公共団体8件(6%)などだった。

また、ウェブサイトの脆弱性の処理状況を見ると、ウェブサイト運営者が修正を完了したものは235件で、累計2223件となった。

しかし、2009年1月から9月末までの修正が完了した779件のうち、再度脆弱性が指摘されたケースが120件あった。そのうち「修正不十分」が69件、「別の個所に脆弱性が存在」が51件だった。

091019ip2.jpg

再指摘された脆弱性では120件中93件と「クロスサイトスクリプティング」に集中している。同脆弱性は、情報出力処理に起因するケースが多く、出力処理が多いウェブアプリの性質上、修正箇所以外にも同様の脆弱性が存在するケースが傾向があるという。また次に多いSQLインジェクションも14件と1割を超える結果となった。

(Security NEXT - 2009/10/19 ) このエントリーをはてなブックマークに追加

PR

関連記事

2019年1Qはインシデントが増加 - 「スキャン」「マルウェアサイト」など
「情報セキュリティサービス基準適合サービス」が100件を突破
特定ルーター狙う攻撃が8割以上 - 「ThinkPHP」も標的に
2018年はDDoS攻撃26%増、「じゅうたん爆撃DDoS攻撃」など巧妙化
警察庁、年間6740件の標的型攻撃を把握 - 9割は「ばらまき型」
国内家庭用ルータの6割弱にセキュリティ上の問題
2018年に2121億の攻撃パケット観測 - 23番ポート宛が半減
32764番と37215番ポートへのアクセス増 - 複数メーカーのルータ脆弱性狙いか
2018年「セキュリティ10大脅威」 - 注目高まる「サプライチェーン攻撃」
2018年4Q「JVN iPedia」登録は3560件 - OS関連が上位半数以上