ニュース
「ケータイキット for Movable Type」にOSコマンドインジェクションの脆弱性、利用者は修正バージョンへアップデートを、すでにJ-WAVEへの攻撃で悪用
(2016/4/25 15:01)
Movable Typeのプラグイン「ケータイキット for Movable Type」の画像処理機能にOSコマンドインジェクションの脆弱性があるとして、同プラグインの開発元であるアイデアマンズ株式会社が23日、この脆弱性を修正した最新バージョン「1.65」を公開した。
この脆弱性は、バージョン「1.35」〜「1.641」に影響する。悪意のある任意のリクエストパラメーターにより、任意のOSコマンドを実行される可能性があるとしている。アイデアマンズでは、対象バージョンの利用者に対して、修正済みバージョンに必ずアップグレードするよう呼び掛けている。
なお、何らかの理由で最新バージョンへのアップデートが一時的にできない場合の対処として、「1.35」〜「1.641」の各バージョンに対応する緊急パッチファイルも提供している。ただし、原則として最新バージョンへのアップデートを行うよう呼び掛けており、「1.641」用の緊急パッチファイルを適用された場合でも必ずバージョンアップするよう呼び掛けている。
シックス・アパート株式会社でもこの脆弱性についてアナウンスしており、ケータイキット for Movable Typeの利用者に対してアップデートを呼び掛けている。なお、Movable Typeクラウド版で提供しているケータイキットについては、すでにシックス・アパートで緊急パッチファイルを適用して対応済みだという。
【追記 16:40】
ケータイキット for Movable Typeのコマンドインジェクションの脆弱性を突いた攻撃がすでに発生している。株式会社J-WAVEは22日、同社のホームページに不正アクセスがあり、保有する個人情報のうち約64万件が流出した恐れがあると発表した。不正アクセスの原因となったソフトがケータイキット for Movable Typeだという。
このほか、日本テレビ放送網株式会社が21日、OSコマンドインジェクションによる不正アクセスで約43万件の個人情報が流出した恐れがあることを発表しているが、同社では原因となったソフトの具体的な名称は公表していない。
URL
- ケータイキット for Movable Type
- http://www.keitaikit.jp/
- アイデアマンズのプレスリリース
- https://www.ideamans.com/release/20160422/
- アイデアマンズのプレスリリース
- https://www.ideamans.com/release/20160423/
- Movable Type Newsの該当記事
- http://www.sixapart.jp/movabletype/news/2016/04/22-2139.html
- Movable Type Newsの該当記事
- http://www.sixapart.jp/movabletype/news/2016/04/23-2039.html
最新ニュース
- ニコ動の無料会員がプレミアム会員並みのサービスを受けられる「ニコニコ@ネットカフェ」[2016/04/25]
- 「ケータイキット for Movable Type」にOSコマンドインジェクションの脆弱性、利用者は修正バージョンへアップデートを、すでにJ-WAVEへの攻撃で悪用[記事更新][2016/04/25]
- 楽天、ドローンを使った配送サービス「そら楽」開始、まずはゴルフ場で[2016/04/25]
- J-WAVE、コマンドインジェクション攻撃による不正アクセス、個人情報64万件が流出した恐れ[記事更新][2016/04/25]
- INTERNET Watchアクセスランキング[2016/4/18〜2016/4/24][2016/04/25]
- GIFアニメの展覧会「Room.gif」、東京・原宿で開催[2016/04/22]
- Twitter、企業のツイートデータ活用方法について解説、ユーザーの意見を取り入れたサービス展開やカスタマーサービスの改善など[2016/04/22]
- MdN、ウェブサイトのUIやデザイン設計の良い例・悪い例を比べた書籍[2016/04/22]
- Androidアプリ「Microsoft Translator」に画像認識での自動翻訳機能が追加[2016/04/22]
- 「Opera」開発版、VPN接続サービスを実装[2016/04/22]
- ファーストサーバ、複数のSSLサーバー証明書を1つのIPアドレスで利用できる機能を無償提供[2016/04/22]
- 日テレのサイトから個人情報43万件が流出した恐れ、OSコマンドインジェクションによる不正アクセスで[2016/04/21]
- 「MFクラウド経費」と「Office 365」の連携開始、経費精算データをExcelの帳票に自動転記[2016/04/21]
- ニフティ、高齢者宅の異変を察知するためのIoTサービス、プロ版を投入[2016/04/21]
- Facebookメッセンジャー、50人と会話できるグループ通話機能を提供開始[2016/04/21]
- 「Google Keep」のChrome拡張機能リリース、Android向けアプリのアップデートも[2016/04/21]
- 「Pythonエンジニア育成協会」設立と認定試験の実施へ向け、発起人会が発足、NECが設立資金を提供[2016/04/21]
- 鎖国機能搭載のWi-Fiルーター「SAKOKU」、プラネックスが発売[2016/04/21]
- 「Viber」がアップデート、エンド・ツー・エンドの暗号化機能とチャット非表示機能を追加[2016/04/20]
- 「楽天マンガ」オープン、スマホ向けのコミック専門電子書籍ストア[2016/04/20]