サーバ管理ツール「Parallels Plesk Panel」の旧版にあらたな脆弱性 - 攻撃も発生中
サーバ管理ツール「Parallels Plesk Panel」の旧版に、あらたな脆弱性が判明した。すでに攻撃も発生しており、セキュリティ専門機関は、利用者に対して回避策やアップグレードの実施など、対策を呼びかけている。
問題の脆弱性は、「phppath」のエイリアス設定に存在する不具合で、Linux向けに提供されている「Parallels Plesk Panel 9.0」から「同9.2.3」に含まれる。サーバにPHPのCGIモードにおける脆弱性「CVE-2012-1823」が共存すると、リモートから任意のコードを実行されるおそれがある。
影響があるバージョンは、サポート期間をすでに終了しており、Parallelsでは、アップデートを提供しない方針だが、被害を緩和できるApacheの設定変更用スクリプトを提供している。またPHPの脆弱性を修正することにより、攻撃を回避できる。
これまでも旧バージョンの「Parallels Plesk Panel」は、未修正の脆弱性や初期パスワードなどが狙われ、ウェブサイトが改ざんされるといった被害が発生している。2013年3月から4月にかけても、不正なApacheモジュールをインストールされる改ざんが多数発生した。
また同管理ツールがインストールされているサーバには、「MySQL」「BIND」「phpMyAdmin」などあわせてインストールされている一方、ユーザーがアップデートを怠っている場合もあり、JPCERTコーディネーションセンターなどが注意喚起を行っている。
(Security NEXT - 2013/06/10 )
ツイート
関連リンク
PR
関連記事
「Adobe Campaign Classic」に緊急更新 - 半月で3度目
Adobe、パッチチューズデーに複数製品の脆弱性を修正
「FortiOS」に複数脆弱性 - 修正版や仮想パッチを用意
会議参加者間でRCE攻撃が可能となる脆弱性 - Zoomが修正
SAP、月例セキュリティ更新を公開 - 「クリティカル」4件
「WordPress 7.0.4」が公開、RCE脆弱性に対処 - 特定条件下で影響
米当局、Metabase製BIツールやCisco製FWの脆弱性悪用に注意喚起
Cisco製ファイアウォールの「SSL VPN」にDoS脆弱性 - ゼロデイ攻撃も
MS月例セキュリティ更新が公開 - 400件超の脆弱性に対処
「SonicWall」の管理製品にRCEなど深刻な脆弱性 - 修正版を公開
