「Movable Type」、10月の脆弱性対策が不十分で追加修正 - 至急アップデートを
「CVE-2021-20837」については、悪用されると意図しない「PHPファイル」を設置されたり、ファイルの削除、ウェブサーバの設定ファイル「.htaccess」を改ざんされるといった被害が想定される。10月26日に脆弱性の実証コード(PoC)も公開されており、容易に悪用できる状態が続いている。
ただし同社によると、今回不備は見つかったものの、10月20日のアップデートを適用した環境で成立する攻撃は12月16日の時点で観測されていないという。追加修正が必要となった部分を悪用する概念実証コード(PoC)やエクスプロイトコードなども確認していないとしている。
一方、利用者に対しては、すでに攻撃を受けている可能性も踏まえて対応するよう求めており、更新にあたってはサーバ上に不審なファイルが存在したり、不審なプログラムが動作していないか、ログに不審なアクセスの形跡が残っていないか確認するよう呼びかけた。
攻撃を受けた場合は、複数のバックドアが設置されている可能性もあり、不正なファイルの除去や脆弱性対策では、対応が不十分の場合もあると説明。被害発生前のバックアップよりデータを復元することを推奨している。
(Security NEXT - 2021/12/16 )
ツイート
関連リンク
PR
関連記事
「React」脆弱性、実証コード公開 - 悪用リスクが上昇
「GitLab」に複数の脆弱性 - アップデートで修正
「Chrome 143」を公開 - 重要度「高」4件含む脆弱性13件に対応
「Next.js」にセキュリティアップデート - 「React」脆弱性が影響
「Apache HTTPD」にアップデート - 脆弱性5件を解消
JSライブラリ「React」に深刻なRCE脆弱性 - 早急に対応を
ウェブアプリフレームワーク「Django」に複数脆弱性 - アップデートが公開
米セキュリティ機関、「ScadaBR」既知脆弱性の悪用に警告
「Array AG」にCVE未採番の脆弱性 - 8月に国内で悪用被害
「Android Framework」のゼロデイ脆弱性に注意喚起 - 米当局

