Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「WordPress」にDoS攻撃を受けるおそれ、研究者が指摘

コンテンツマネジメントシステム(CMS)である「WordPress」において、DoS攻撃が可能となる脆弱性「CVE-2018-6389」が指摘されている。PoCも公開されており、最新版である「同4.9.4」においても容易に悪用できる状態となっている。

問題を指摘したのは、セキュリティ研究者のBarak Tawily氏。WordPressを導入しているサイトにおいて認証なくアクセスできるファイルより、JavaScriptのモジュールを大量にリクエストすることで、DoS状態を引き起こすことが可能になると指摘している。

同氏はPoCを公開。同氏のテスト環境では1度のリクエストで4Mバイトほどの応答があり、スクリプトでリクエストを自動化することでサービス停止状態に追い込むことができると主張。同氏がテストを行ったところ、500回ほどリクエストを行ったところでサービス停止が発生した。

同氏は、管理者ページではなく、認証を必要としないページからリクエストが可能であることに問題があると強調。バグバウンティプログラムの対象外と知りつつも、同脆弱性について開発チームに報告したが、開発チームはアプリケーションレベルの問題ではなく、サーバやネットワークにおける問題として、脆弱性とは認めなかったという。

Barak Tawily氏は独自にパッチをあてたフォークを用意。また脆弱性を緩和するようファイルを変更するシェルスクリプトを公開している。

(Security NEXT - 2018/02/09 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

米当局、悪用が確認された脆弱性4件について注意喚起
「ConnectWise ScreenConnect」に脆弱性 - 修正版が公開
NETSCOUT「nGeniusONE」に複数の脆弱性 - アップデートで修正
Python向けHTTPライブラリに脆弱性 - リクエストスマグリング攻撃のおそれ
ゼロデイ攻撃は8カ月以上前 - 「Active! mail」脆弱性の影響拡大に懸念
「Erlang/OTP」脆弱性、一部Cisco製品で影響が判明
「ActiveMQ NMS OpenWire Client」にRCE脆弱性 - 修正版が公開
「GitHub Enterprise Server」に複数脆弱性 - アップデートで修正
NVIDIA製GPUドライバに複数の脆弱性 - 権限昇格やDoSのおそれ
トレンドの法人向け複数製品に脆弱性 - アップデートで修正