サーバ管理ツール「Parallels Plesk Panel」の旧版にあらたな脆弱性 - 攻撃も発生中
サーバ管理ツール「Parallels Plesk Panel」の旧版に、あらたな脆弱性が判明した。すでに攻撃も発生しており、セキュリティ専門機関は、利用者に対して回避策やアップグレードの実施など、対策を呼びかけている。
問題の脆弱性は、「phppath」のエイリアス設定に存在する不具合で、Linux向けに提供されている「Parallels Plesk Panel 9.0」から「同9.2.3」に含まれる。サーバにPHPのCGIモードにおける脆弱性「CVE-2012-1823」が共存すると、リモートから任意のコードを実行されるおそれがある。
影響があるバージョンは、サポート期間をすでに終了しており、Parallelsでは、アップデートを提供しない方針だが、被害を緩和できるApacheの設定変更用スクリプトを提供している。またPHPの脆弱性を修正することにより、攻撃を回避できる。
これまでも旧バージョンの「Parallels Plesk Panel」は、未修正の脆弱性や初期パスワードなどが狙われ、ウェブサイトが改ざんされるといった被害が発生している。2013年3月から4月にかけても、不正なApacheモジュールをインストールされる改ざんが多数発生した。
また同管理ツールがインストールされているサーバには、「MySQL」「BIND」「phpMyAdmin」などあわせてインストールされている一方、ユーザーがアップデートを怠っている場合もあり、JPCERTコーディネーションセンターなどが注意喚起を行っている。
(Security NEXT - 2013/06/10 )
ツイート
関連リンク
PR
関連記事
「Chrome」にアップデート - ゼロデイ脆弱性などに対応
「Chrome」にアップデート - 5件のセキュリティ修正
「Firefox 143」を公開 - 脆弱性11件を解消
Wondershareのファイル修復ソフトに脆弱性 - パッチ提供状況は不明
UTM製品「WatchGuard Firebox」のVPN機能に深刻な脆弱性
「Spring Framework」「Spring Security」に認可回避の脆弱性
「NVIDIA Triton」に深刻な脆弱性 - アップデートで修正
最新OS「iOS/iPadOS 26」公開 - 旧OSではゼロデイ脆弱性を解消
Apple、「macOS Tahoe 26」で脆弱性77件を修正 - 旧OSも更新
ワークフロー管理ツール「Apache DolphinScheduler」に脆弱性