Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「WordPress」にDoS攻撃を受けるおそれ、研究者が指摘

コンテンツマネジメントシステム(CMS)である「WordPress」において、DoS攻撃が可能となる脆弱性「CVE-2018-6389」が指摘されている。PoCも公開されており、最新版である「同4.9.4」においても容易に悪用できる状態となっている。

問題を指摘したのは、セキュリティ研究者のBarak Tawily氏。WordPressを導入しているサイトにおいて認証なくアクセスできるファイルより、JavaScriptのモジュールを大量にリクエストすることで、DoS状態を引き起こすことが可能になると指摘している。

同氏はPoCを公開。同氏のテスト環境では1度のリクエストで4Mバイトほどの応答があり、スクリプトでリクエストを自動化することでサービス停止状態に追い込むことができると主張。同氏がテストを行ったところ、500回ほどリクエストを行ったところでサービス停止が発生した。

同氏は、管理者ページではなく、認証を必要としないページからリクエストが可能であることに問題があると強調。バグバウンティプログラムの対象外と知りつつも、同脆弱性について開発チームに報告したが、開発チームはアプリケーションレベルの問題ではなく、サーバやネットワークにおける問題として、脆弱性とは認めなかったという。

Barak Tawily氏は独自にパッチをあてたフォークを用意。また脆弱性を緩和するようファイルを変更するシェルスクリプトを公開している。

(Security NEXT - 2018/02/09 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「BIND 9」のダイナミックDNS機能に脆弱性 - 10月の次期アップデートで対応予定
「Adobe Acrobat/Reader」に深刻な脆弱性 - 9月19日にアップデートを公開予定
予告どおり「Adobe Acrobat/Reader」のアップデートが公開 - 脆弱性7件を修正
「スリープモードは脆弱」 - HDD暗号化済みPC内部へアクセス可能となる問題が判明
Apple、「iOS 12」をリリース - 複数脆弱性を解消
PHPに脆弱性、セキュリティ更新がリリース - 不正プログラムをインストールされる可能性も
前版より約10日、「Ghostscript」が再修正 - アップデートを強く推奨
深刻な脆弱性に対処した「Ghostscript 9.24」が前倒しで公開 - アップデートを強く推奨
マルウェア画像のFAX送信で受信端末乗っ取る「Faxploit」 - 複合機踏み台にネットワーク攻撃のおそれも
悪用確認済みの「Windowsタスクスケジューラ」脆弱性に修正パッチ - PoC公表から約2週間