Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

サーバ管理ツール「Parallels Plesk Panel」の旧版にあらたな脆弱性 - 攻撃も発生中

サーバ管理ツール「Parallels Plesk Panel」の旧版に、あらたな脆弱性が判明した。すでに攻撃も発生しており、セキュリティ専門機関は、利用者に対して回避策やアップグレードの実施など、対策を呼びかけている。

問題の脆弱性は、「phppath」のエイリアス設定に存在する不具合で、Linux向けに提供されている「Parallels Plesk Panel 9.0」から「同9.2.3」に含まれる。サーバにPHPのCGIモードにおける脆弱性「CVE-2012-1823」が共存すると、リモートから任意のコードを実行されるおそれがある。

影響があるバージョンは、サポート期間をすでに終了しており、Parallelsでは、アップデートを提供しない方針だが、被害を緩和できるApacheの設定変更用スクリプトを提供している。またPHPの脆弱性を修正することにより、攻撃を回避できる。

これまでも旧バージョンの「Parallels Plesk Panel」は、未修正の脆弱性や初期パスワードなどが狙われ、ウェブサイトが改ざんされるといった被害が発生している。2013年3月から4月にかけても、不正なApacheモジュールをインストールされる改ざんが多数発生した。

また同管理ツールがインストールされているサーバには、「MySQL」「BIND」「phpMyAdmin」などあわせてインストールされている一方、ユーザーがアップデートを怠っている場合もあり、JPCERTコーディネーションセンターなどが注意喚起を行っている。

(Security NEXT - 2013/06/10 ) このエントリーをはてなブックマークに追加

PR

関連記事

開発言語「R」のデシリアライズ処理に脆弱性 - 修正版へ更新を
「GitLab」のアカウント乗っ取る脆弱性、悪用が発生 - 米当局が注意喚起
QNAP製NASやアドオンに脆弱性 - 旧アドバイザリも更新、影響大きい脆弱性を追加
「SonicWall GMS」に認証回避など複数の脆弱性 - アップデートが公開
4月のMS月例パッチで修正された脆弱性が攻撃の標的に - 米当局が注意喚起
Google、脆弱性2件を修正した「Chrome」のアップデートを公開
「ArubaOS」に深刻な脆弱性 - リモートよりコード実行のおそれ
AIアプリの構築に活用される「BentoML」に深刻な脆弱性
「WooCommerce」向けのカスタムフィールド追加プラグインにRCE脆弱性
「MS Edge」にアップデート - 重要度「クリティカル」の脆弱性を解消