「Joomla!」が今月2度目のアップデート - 脆弱性はPHPに起因
コンテンツマネジメントシステム(CMS)の「Joomla!」において、深刻な脆弱性を解消するアップデートがあらたに公開された。12月中旬に判明した脆弱性の詳細が判明し、さらなる修正を行ったという。
「Joomla!」のセキュリティ対策チームが、セキュリティアップデートとなる「Joomla! 3.4.7」を公開したもの。アップデートを強く推奨している。
同チームでは、ゼロデイ攻撃が発生しているとの報告を受けて、前回アップデート「同3.4.6」を緊急公開しているが、その後の調査で、同問題がPHPの脆弱性に起因することがあきらかになったと説明。
PHPの脆弱性は、9月に公開された「PHP 5.4.45」「同5.5.29」「同5.6.13」で修正されているが、今回公開した「Joomla! 3.4.7」により、サポート中であるすべてのPHPに対応するとしている。またSQLインジェクションへの対策として、「MySQLiドライバ」のセキュリティ強化をあわせて実施した。
前回判明した脆弱性に関しては、これまでもHASHコンサルティングの徳丸浩氏が、「同3.4.6」公開後に検証結果をブログで公開、ゼロデイ攻撃が発生しているとの報告に対し、PHPにおける既知の脆弱性「CVE-2015-6835」に起因する問題であり、「Joomla!」の重大な脆弱性ではないと指摘していた。
(Security NEXT - 2015/12/24 )
ツイート
PR
関連記事
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
「Erlang/OTP」「RoundCube」の既知脆弱性が標的に - 米当局が注意喚起
QNAP、アドバイザリ9件を公開 - 複数脆弱性を修正
アプリ生成「Lovable」に脆弱性 - 生成プロジェクトに影響
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も
バックアップストレージ用ソフト「HPE StoreOnce」に複数脆弱性
「Roundcube」脆弱性、詳細やPoCが公開予定 - 早急に対応を
Auth0の複数SDKに脆弱性 - 細工Cookieでコード実行のおそれ
米CISA、「Chromium」脆弱性の悪用に注意喚起 - 派生ブラウザも警戒を
「MS Edge」にアップデート - ゼロデイ脆弱性を解消