ホスティング管理ツール「Plesk Obsidian」に脆弱性 - アップデートで修正
WebPros Internationalが提供しているホスティング管理ソフトウェア「Plesk Obsidian」に脆弱性が明らかとなった。脆弱性を修正したアップデートが提供されている。
管理者パスワードの検証処理に脆弱性「CVE-2025-54336」が明らかとなったもの。
等価判断を緩い比較で行っていたため、パスワードが特定の文字列「0e」ではじまり、続く文字列が数字で構成されている場合、実際は異なる文字列であっても等価と処理されて認証を通過できる。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、共通脆弱性評価システム「CVSSv3.1」において同脆弱性のベーススコアを「9.8」、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。
Pleskでは「同18.0.71 Update 2」および「同18.0.70 Update 4」にて同脆弱性を解消した。アップデートできない場合は、影響を受けない文字列へ変更するよう求めている。
(Security NEXT - 2025/08/21 )
ツイート
関連リンク
PR
関連記事
「Docker Desktop」に深刻な脆弱性 - コンテナからAPIアクセスのおそれ
「iPhone」「iPad」にアップデート - ゼロデイ脆弱性を修正
Apple、「Mac」の脆弱性を修正 - 標的型攻撃に悪用か
分散トランザクション管理ツール「Apache Seata」に脆弱性
「Kubernetes」マルチテナント管理ツール「Capsule」に深刻な脆弱性
Google、「Chrome 139」をリリース - AIが発見した脆弱性を修正
「Firefox 142」を公開 - 9件の脆弱性を解消
「VMware Tanzu for Valkey」の脆弱性を修正 - 「クリティカル」も
「PostgreSQL」にセキュリティアップデート - 「13系」は11月にEOL
米当局、「Trend Micro Apex One」に対する脆弱性攻撃に注意喚起