「Joomla!」が今月2度目のアップデート - 脆弱性はPHPに起因
コンテンツマネジメントシステム(CMS)の「Joomla!」において、深刻な脆弱性を解消するアップデートがあらたに公開された。12月中旬に判明した脆弱性の詳細が判明し、さらなる修正を行ったという。
「Joomla!」のセキュリティ対策チームが、セキュリティアップデートとなる「Joomla! 3.4.7」を公開したもの。アップデートを強く推奨している。
同チームでは、ゼロデイ攻撃が発生しているとの報告を受けて、前回アップデート「同3.4.6」を緊急公開しているが、その後の調査で、同問題がPHPの脆弱性に起因することがあきらかになったと説明。
PHPの脆弱性は、9月に公開された「PHP 5.4.45」「同5.5.29」「同5.6.13」で修正されているが、今回公開した「Joomla! 3.4.7」により、サポート中であるすべてのPHPに対応するとしている。またSQLインジェクションへの対策として、「MySQLiドライバ」のセキュリティ強化をあわせて実施した。
前回判明した脆弱性に関しては、これまでもHASHコンサルティングの徳丸浩氏が、「同3.4.6」公開後に検証結果をブログで公開、ゼロデイ攻撃が発生しているとの報告に対し、PHPにおける既知の脆弱性「CVE-2015-6835」に起因する問題であり、「Joomla!」の重大な脆弱性ではないと指摘していた。
(Security NEXT - 2015/12/24 )
ツイート
PR
関連記事
組込用SSHライブラリ「wolfSSH」に認証回避など深刻な脆弱性
「GitLab」にセキュリティアップデート - 脆弱性7件を解消
米政府、「HPE OneView」「PowerPoint」の脆弱性悪用に注意喚起
データ圧縮ライブラリ「zlib」に含まれる「untgz」に深刻な脆弱性
「n8n」に深刻なRCE脆弱性 - 2025年11月の更新で修正済み
国内で「MongoBleed」悪用被害は未確認 - 攻撃増加に要警戒
Veeamバックアップ製品に深刻な脆弱性 - 推奨環境ではリスク低減
「Chrome」にセキュリティアップデート - 脆弱性1件を修正
分散ストレージ「RustFS」に認証回避の深刻な脆弱性
SUSE「Harvester」インストーラに脆弱性 - 初期PWでSSH接続可能
