Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Movable Type」に任意のコード実行が可能となる脆弱性

CMSとして広く利用されている「Movable Type 4」に、深刻な脆弱性が見つかった。任意のコードが実行されるおそれがあり、専門家が注意を呼びかけている。

問題の脆弱性「CVE-2013-0209」は、同システムがアップグレードに用いている「mt-upgrade.cgi」から呼び出す関数に存在し、任意のコードが実行されるおそれがある。「同5」以降は影響を受けない。

脆弱性の再現性を確認したNTTデータ先端技術によれば、エスケープ処理に不備があり、OSのコマンドやSQLクエリなど任意のコード実行が可能になるという。「同4.38」については修正パッチが案内されている。

外部からアクセスが可能なCMSは、これまでも脆弱性がたびたび攻撃の対象となっており、改ざんなどの被害が発生している。今回の脆弱性も攻撃対象となる可能性があり、注意が必要となっている。

(Security NEXT - 2013/01/28 ) このエントリーをはてなブックマークに追加

PR

関連記事

シャープ製複数ルータに認証欠如の脆弱性 - 初期PW推測のおそれ
「macOS Tahoe 26.4」を提供開始 - 脆弱性77件に対処
ウェブサーバ「NGINX」に定例外アドバイザリ - 複数脆弱性を修正
「Node.js」にDoSなど複数脆弱性 - アップデートが公開
「Langflow」の公開フローAPIに深刻なRCE脆弱性 - 悪用も確認
「BIND 9」に複数の脆弱性 - アップデートが公開
「iOS 26.4」公開、脆弱性38件を修正 - 旧端末向け「iOS 18.7.7」も
「Firefox 149」で脆弱性46件を修正、延長サポート版も公開
「PyTorch」向け拡張ライブラリ「NVIDIA Apex」にクリティカル脆弱性
「IDrive」Windows向けクライアントに脆弱性 - アップデートは準備中