サーバ管理ツール「Parallels Plesk Panel」の旧版にあらたな脆弱性 - 攻撃も発生中
サーバ管理ツール「Parallels Plesk Panel」の旧版に、あらたな脆弱性が判明した。すでに攻撃も発生しており、セキュリティ専門機関は、利用者に対して回避策やアップグレードの実施など、対策を呼びかけている。
問題の脆弱性は、「phppath」のエイリアス設定に存在する不具合で、Linux向けに提供されている「Parallels Plesk Panel 9.0」から「同9.2.3」に含まれる。サーバにPHPのCGIモードにおける脆弱性「CVE-2012-1823」が共存すると、リモートから任意のコードを実行されるおそれがある。
影響があるバージョンは、サポート期間をすでに終了しており、Parallelsでは、アップデートを提供しない方針だが、被害を緩和できるApacheの設定変更用スクリプトを提供している。またPHPの脆弱性を修正することにより、攻撃を回避できる。
これまでも旧バージョンの「Parallels Plesk Panel」は、未修正の脆弱性や初期パスワードなどが狙われ、ウェブサイトが改ざんされるといった被害が発生している。2013年3月から4月にかけても、不正なApacheモジュールをインストールされる改ざんが多数発生した。
また同管理ツールがインストールされているサーバには、「MySQL」「BIND」「phpMyAdmin」などあわせてインストールされている一方、ユーザーがアップデートを怠っている場合もあり、JPCERTコーディネーションセンターなどが注意喚起を行っている。
(Security NEXT - 2013/06/10 )
ツイート
関連リンク
PR
関連記事
「Apache Struts」にDoS脆弱性 - メモリ枯渇のおそれ
「SKYSEA Client View」などに複数脆弱性 - 修正版を提供
ウェブサーバ向け「WebLogic」連携モジュールの脆弱性悪用に注意
「Zscaler Client Connector」に深刻な脆弱性 - 既存更新で修正済み
「OAuth2 Proxy」に認証回避の脆弱性 - 修正版は未公開
IBMの「AIX」「PowerVM VIOS」に多数脆弱性 - 修正版を提供
米当局、「Zimbra」脆弱性の悪用を警告 - 2026年5件目のKEV登録
「PostgreSQL」が脆弱性28件や多数バグを修正
Mozilla、ブラウザ「Firefox 154」を公開 - 脆弱性58件に対応
NVIDIAのネットワークOSに複数の脆弱性 - アップデートを提供
