「.htaccess」ファイル改ざんに注意 - CMSが標的に
コンテンツマネジメントシステム(CMS)において、「htaccessインジェクション」の手口が確認されている。サイトの閲覧者を外部サイトへ誘導するなど悪用されるおそれがある。
ウェブサーバの公開ディレクトリ内に設置し、アクセス制御などに用いる「.htaccess」ファイルに、悪意あるコードを追加する手口で、攻撃を確認したSucuriが注意を呼びかけた。
ウェブ管理者に悪意あるPHPを実行させ、サイトのディレクトリ内に設置された「.htaccess」ファイルを検索して悪意あるコードを挿入していると見られる。同社が確認したケースでは、「Joomla」向けの不正なモジュールを用いて攻撃が行われていた。
「.htaccess」ファイルに挿入されたコードは、「WordPress」および「Joomla」の構造に対応した内容となっていたという。
(Security NEXT - 2019/05/29 )
ツイート
関連リンク
PR
関連記事
米当局「脆弱性悪用リスト」、7月に26件 - 8割超が3日以内対応
「OpenSSL」にセキュリティアップデート - 脆弱性18件を修正
「baserCMS」に複数脆弱性 - 「クリティカル」との評価も
CiscoやAppleなど脆弱性6件を悪用リストに追加 - 米当局
直近更新で修正された「OpenSSL」脆弱性、「クリティカル」との評価も
「Movable Type」にXSSや数式インジェクションなど複数の脆弱性
「OpenSSL」に重要度「高」含む12件の脆弱性 - アップデートで修正
WP向けプラグイン「Contact Form CFDB7」に深刻な脆弱性
「WordPress」のキャッシュプラグインにXSS脆弱性
米当局、脆弱性悪用リストに「Oracle EBS」など5件追加

