Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「PHPMailer」の脆弱性、「WordPress」などでは悪用できず

PHPライブラリ「PHPMailer」に脆弱性が見つかった問題で、同ライブラリを利用する「WordPress」「Joomla!」「Drupal」いずれも、コア部分では脆弱性を悪用される懸念がないことがわかった。

問題の脆弱性は、ウェブサーバの権限で任意のコードを実行されるおそれがある「PHPMailer」の脆弱性「CVE-2016-10033」。修正版として「同5.2.18」が公開されたが、対策をバイパスされる脆弱性「CVE-2016-10045」があらたに判明。「同5.2.20」の準備が進められている。

「PHPMailer」は、「WordPress」「Drupal」「Joomla!」などのコンテンツマネジメントシステム(CMS)をはじめ、「1CRM」「SugarCRM」といった顧客管理システムで利用されており、これらプログラムへの影響について不安の声が上がっていた。

「WordPress」のコアに存在するファイルにも「PHPMailer」に由来するコードが含まれていることが判明しているが、同問題に対して「WordPress」のセキュリティチーム関係者は、コア部分で提供されている関数「wp_mail()」を利用している限り、今回公開された脆弱性の影響を受けないとコメント。

ただし、「PHPMailer」を独自に導入しているケースや、プラグインが関数を誤って利用している場合は影響を受けるおそれがあるとしている。今後リリースする予定の「同4.7.1」では、今回の問題に対する緩和策についても追加する予定。

また「Joomla!」のセキュリティチームは、「同3.6.5」に脆弱性を含む「PHPMailer」が含まれており、過去のバージョンにも同ライブラリが存在するとセキュリティアドバイザリで明らかにした。

一方で「Joomla!」のAPIにて追加で入力値について検証を行っていることから、脆弱性が悪用される心配はないと説明。「PHPMailer」を独自に導入したり、同プログラムのAPIを利用しない拡張機能などを導入していなければ、対策などは不要だという。

開発チームは、次回の定例アップデートで提供する「同3.7」にて、脆弱性が修正された「PHPMailer」を実装するほか、脆弱性の悪用を防止する機能を搭載するとしている。

「Drupal」に関しても、「Core」部分に関しては影響を受けないと説明。「SMTPモジュール」に関しては「PHPMailer」より作成されたものだが、脆弱性の影響を受けないと説明している。

(Security NEXT - 2016/12/28 ) このエントリーをはてなブックマークに追加

PR

関連記事

Apple、「macOS Sierra 10.12.6」などセキュリティアップデート
Apple、アップデート「iOS 10.3.3」をリリース - 脆弱性47件を修正
ブラウザ向け拡張機能「Yahoo!ツールバー」、10月31日にサポート終了へ
「Apache HTTP Web Server」のアップデートがリリース - 「同2.2系」は未修正だった4件も対処
脆弱性「SambaCry」狙うマルウェアに警戒を - NASなども標的に
「Java SE」の脆弱性31件を解消するアップデート - Oracle
Oracle、同社製品群への定例更新で脆弱性308件を修正
「AssetView for MacOS」の一部サーバ側モジュールに複数脆弱性
「Cisco WebEx」のブラウザ拡張機能に深刻な脆弱性 - コード実行のおそれ
MS、脆弱性「Orpheus' Lyre」に7月の月例パッチで対応済み