PHPベースのメールクライアント狙う攻撃が1月より発生中
さらに「IMP」に関しては、動作を確認するテストページが用意されていたことから、同ページの存在を確認した上で任意のコマンドを実行する攻撃ツールが、1月以降に海外のサイトなどで流通。
同庁では、1月17日ごろより同ツールを用いたと見られるアクセスの増加を確認しているという。また当初はTCP 80番ポートを対象とした探索行為が主体だったが、2月19日ごろからは、同ポート以外にも、TCP 9001番ポートや、8022番ポートなど攻撃対象を拡大。同時期以降、アクセスも急増した。
同庁はこうした状況を受け、同ソフトの利用者に対して脆弱性が解消済みの「PHP」へアップデートを実施することや、探索対象となるテストページの削除、IPアドレスによるアクセスの制限など、対策を講じるよう注意を呼びかけている。

IMPを対象としたアクセスの推移(グラフ:警察庁)
(Security NEXT - 2019/03/29 )
ツイート
関連リンク
PR
関連記事
「Cisco Nexus 9000」に深刻なRCE脆弱性 - 修正版を提供
HPEのネットワークOS「AOS-CX」に34件の脆弱性 - 修正版を公開
ネットワーク管理製品「SonicWall NSM」に深刻な脆弱性 - 修正版を公開
「VMware Workstation」「Fusion」に「クリティカル」脆弱性
「Chrome」が脆弱性12件を修正 - ゼロデイ脆弱性に対応
「NGINX JavaScript」に複数の脆弱性 - アップデートが公開
「NVIDIA Megatron Bridge」に30件の脆弱性 - いずれも重要度「高」
「Cisco IOS XR」にセキュリティアップデート - 多数脆弱性に対処
米当局、SonicWallやJFrog関連の既知脆弱性7件について悪用を警告
GitLab、セキュリティアップデートで脆弱性7件を解消

