Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「ロリポップ!」がサーバ設定を変更 - 「シンボリックリンク」を制限

「ロリポップ!レンタルサーバー」において、改ざん被害が多発した問題で、運営会社のpaperboy&co.は、対策の進捗状況やサーバの設定変更についてアナウンスを行っている。

同サービスにおいてWordPressを利用する一部顧客において改ざん被害が発生し、その対応を進めているもの。問題となった改ざんは、WordPressのフォーラムやブロガーの指摘で問題が表面化し、被害件数は同社が把握しているだけで8438件にのぼる。

当初8月28日のアナウンスでは、ユーザーによるパスワード管理の不備が原因であるとしていたが、その後30日に同社が設定したファイルパーミッションが原因であるとの認識を示した。

同社では、サーバ内で利用されている「WordPress」が参照するデータベースのパスワードと、設定ファイルの記載内容を変更。サーバ内のファイルに対し、引き続きウィルススキャンを実行しているほか、サーバにおけるWAF(Web Application Firewall)の有効化を進めている。

また、あらたな対策としてウェブサーバの設定変更を実施し、サーバにおいて「シンボリックリンク」を許可する「FollowSymLinks」を無効化したという。

今後は、ファイルオーナーのみシンボリックリンクへアクセスできる「SymLinksIfOwnerMatch」のみ利用を許可し、利用者がサーバに設置している設定ファイル「.htaccess」の記述も書き換えた。

今回の設定変更に関し、同社は改ざんとの因果関係については言及していない。一方で「シンボリックリンク」が無制限に許可されている場合、ウェブサーバの権限でファイルへアクセスされ、ソースなどを閲覧されてしまうおそれがあり、パーミッションの設定ミスと組み合わせて今回の攻撃で利用されたのではないかとの見方も出ている。

(Security NEXT - 2013/09/02 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

通販サイトに不正アクセス、顧客情報流出の可能性 - フレーバーライフ社
教育新聞が改ざん被害 - 誘導先でマルウェア感染や情報窃取のおそれ
約9年前に会員アカウント情報が流出か - 東芝産業機器システム
不正アクセスで停止のメルマガ、配信を再開 - 熊本県
1週間に2400件超のサイト改ざん - 詐欺サイト誘導の踏み台に
客員教授のメールアカウントに不正アクセス、スパム送信の踏み台に - 京都薬科大
サイト改ざんで別サイトへ誘導 - 聖マリアンナ医科大東横病院
不正アクセスでイベント参加者の個人情報流出、匿名の通報で判明 - 忍野村
水位監視カメラ2台に不正アクセス、制御不能に - 八千代市
NEC、制御機器に応用可能な改ざん検知技術 - 4Kバイトと軽量