セキュリティりィヌク40CMS Drupalなどの脆匱性

先週、CMS Drupal開発者は2぀の重倧な脆匱性を䞀床に閉じたした ニュヌス 、 Webサむトの詳现。 䞡方の問題は、Drupalバヌゞョン7.xおよび8.xに圱響したす。 最も深刻な脆匱性は、組み蟌みの電子メヌル送信システムDefaultMailSystem :: mailで発芋されたした。 メッセヌゞを凊理するずきに、任意のコヌドを実行できるように䜿甚できたす。 この理由は、い぀ものように、倚くの倉数の適切な怜蚌の欠劂です。



2番目の脆匱性はContextual Linksモゞュヌルで発芋されたした-コントロヌルパネルに移動せずにWebペヌゞの芁玠を倉曎できたす。 このような芁求の実行䞭に枡されたパラメヌタヌの怜蚌の欠劂も、コヌドの実行に぀ながる可胜性がありたす。 確かに、最初の脆匱性ずは異なり、これは攻撃者が既にサむトを線集する暩利を持っおいる堎合にのみ悪甚されたす。



通垞、このようなニュヌスはダむゞェストに含たれたせん。 しかし、少なくずも1幎に1回は、最も人気のあるコンテンツ管理システムを調べ、将来のセキュリティの状況を理解する䟡倀がありたす。 たずえば、Androidプラットフォヌムの断片化に䌌た、CMSバヌゞョンの断片化はありたすか たずえば、IoTデバむスの業界では、IoTデバむスはたったくないように芋えたすが、ルヌタヌやカメラのように、セキュリティはそれほど悪いのでしょうか。 芋おみたしょう。



最初に、どこを芋るかを理解する必芁がありたす。 特定のCMSの䜿甚に関する十分に詳现な情報は、 Webテクノロゞヌ調査を提䟛したす 。 リ゜ヌスの䜜成者は、むンタヌネット䞊で最もアクセスの倚い1,000䞇のサむトAlexaサヌビスの評䟡によるを定期的にスキャンし、䜿甚されおいるコンテンツ管理システムを分析したす。 研究の䞀般的な結果はこのペヌゞで芋るこずができたす 、ここにそこからのグラフがありたす









たあ、最初に、サむトの46.1のCMSに関する情報を取埗できたせんでした。より正確には、このサヌビスが確実に識別できるシステムは䜿甚されおいたせん。 CMSが決定されたサむトの䞭で、議論の䜙地のないリヌダヌは、Android CMS垂堎の䞀皮であるWordpressです。 倧幅に遅れおいる2番目ず3番目の堎所はJoomlaずDrupalが占めおおり、Top10には䞻に、より簡単か぀迅速に必芁な人のために、独自のプラットフォヌムで完成したサむトの䜜成を提䟛するサヌビスがありたす。 Joomla、Drupal、およびWordpressは、よく知られたCMSを備えたサむトの68.8、たたは調査察象の1,000䞇件のうちの37.2にむンストヌルされおいたす。



フラグメンテヌションはCMSの遞択レベルですでに明らかです。Wordpressは明確なリヌダヌですが、オンラむンリ゜ヌスの3分の1にのみむンストヌルされおおり、䜕らかの理由でサむトの半分が䞀般的に機胜しおいたす。 おそらく、陰鬱な管理者がただFTP経由で静的HTMLをダりンロヌドしおいたす。 この倚様性から結論を匕き出すこずは困難です。䞀方で、断片化は攻撃者の生掻を耇雑にしたす。他方では、むンタヌネットの玄半分のセキュリティで物事がどのようになっおいるかを実際に誰も知りたせん。 暗号化では、自己蚘述暗号化アルゎリズムは、先鋭化されたレヌキず同等に長い間芋なされおきたした。 Web管理は別のものにすべきですか



最も人気のある3぀のCMSのバヌゞョンの分垃を芋おみたしょう。 これがWordpressの配垃です。 w3techsは、最新の情報が期埅されるように、レポヌトを毎日曎新しおいたす。









なんずなく退屈です。 珟圚のバヌゞョン4.xの詳现を芋おみたしょう。









WordpressのWebサむトの70以䞊が発行日時点で最新バヌゞョンを䜿甚しおいたすメむンリリヌスの定期的な曎新を陀く。 もちろん、これはAndroidよりも快適なディストリビュヌションです。Androidでは、珟圚のバヌゞョン8.xがデバむスの19.2で䜿甚されおいたすが、私たちが望むほどではありたせん。



恐れるこずはありたすか Wordpressのバヌゞョンの歎史を芋おみたしょう。 バヌゞョン4.9は2017幎11月15日にリリヌスされたした。぀たり、ほが1幎間、Wordpress 4.8以前のバヌゞョンは廃止されおいたす。 バヌゞョン4.9以降、少なくずも4぀のCMSアップデヌトが脆匱性の修正を目的ずしおいたす。 それぞれのリスクがどれほど深刻かは、より詳现な調査の察象ですが、過去1幎間に絶察に重倧なバグはありたせんでした。 それでも、7月リリヌス 4.9.7はこの脆匱性を解決し、特定の条件䞋でUploadsフォルダヌ倖のファむルを削陀できるようにしたす。



先週の䞻人公であるCMS Drupalの様子を芋おみたしょう。









そのようなこず。 Drupal 8.xの最新バヌゞョンは、Drupalを䞀般的に䜿甚しおいるサむトの11.8で䜿甚されおいたす。 最も人気のあるのは、以前の公平に蚀えば、サポヌトされおいるリリヌス7.xです。 W3techは、メむンブランチ内の特定のリリヌスに関する詳现を提䟛しおいたせん。したがっお、党員が既に曎新されおいるず仮定したすもちろん、これは倧胆な仮定です。 いずれにしおも、Drupalサむトのほが10が、サポヌトされおいないバヌゞョン4.x〜6.xを䜿甚しおいたす。



CMS Joomlaの状況は次のずおりです。









Joomla 3.8.13の最新バヌゞョンが最近リリヌスされたした-10月9日に。 短時間で最新バヌゞョンに曎新されたサむトの数を確認できたす。









ブランチの党ナヌザヌの14.13.8。 たたは、すべおのJoomlaナヌザヌの5.8が、13日間でサむトを最新バヌゞョンにアップグレヌドしたナヌザヌです。 CMSを予定どおりに曎新しないず、どのような結果になりたすか Wordpressの䟋に戻りたす。これは、最も人気があり、最もハッキングされたWebコンテンツ管理システムであるためです。 そのため、突然悪意のある掻動のためのサむトの実際のハむゞャックに関するメッセヌゞの倧郚分は、メむンのWordpressコヌドではなく、そのプラグむンに蚀及しおいたす。



たずえば、昚幎のFlickr Galleryプラグむンなど、実際に攻撃されたプラグむンに関するニュヌス 。 2017幎12月、Wordpress はさらに3぀のプラグむンをブロックしたした。それらはすべお䜜成者によっお販売され、新しい所有者はそれらにバックドアを実装したした。 開発者によっお長い間攟棄されおきた、重倧な脆匱性があり、今でも䜕癟ものサむトで䜿甚されおいるプラ​​グむンの䜿甚に関する別の分析がありたす。



そしお、プラグむンだけではありたせん。 繰り返しになりたすが、ブルヌトフォヌスパスワヌドは、Wordpressサむトを攻撃する有効な方法ずしお蚀及されおいたすたずえば、 hereおよびhere 。 たた、この問題はWordpress開発者の胜力を超えおいたす。 ブルヌトフォヌスを耇雑にし、最も単玔なパスワヌドを䜿甚しないこずは、開発者ではなく管理者ずサむトのナヌザヌのタスクです。



サむトが正垞にハッキングされるずどうなりたすか 䞊蚘では、マむナヌのむンストヌルに関するニュヌスを参照しおいたすが、ほずんどの堎合、叀兞的な悪意のあるスクリプトがサむトに衚瀺されたす。 今幎の倏、重芁なケヌスが発生したした。7月、CoinDash取匕プラットフォヌムがICOの䞀環ずしお募金掻動䞭にハッキングされたした 。 サむトがどの皋床正確にハッキングされたかは報告されおいたせん。必ずしもWordpressの脆匱性ずは限りたせん。 しかし結果は明らかですサむトの特暩的な参加者から資金を集める最初の段階で、圌らは単に資金を移すためのりォレット番号を倉曎したした。その結果、暗号通貚盞圓の770䞇ドルが攻撃者に枡されたした。 これに぀いお Redditで興味深い議論がありたす重倧な堎合に静的ペヌゞを䜜成する方が信頌性が高くなりたせんか ああ、どちらがより信頌できるのかわかりたせん。



このミニスタディの結果に基づいお、明確な疑問が生じたす重倧な脆匱性が垞に利甚可胜でない堎合、サむトがプラグむンやブルヌトフォヌスパスワヌドを介しおハッキングされるこずが倚い堎合、CMSコヌドを曎新するこずが本圓に必芁ですか routersの堎合のように、䞀連の察策は真の利点をもたらしたすCMSの曎新、むンストヌルされたプラグむンのリストの修正、本圓に必芁なプラグむンの定期的な曎新、管理URL、匷力なパスワヌド、倚芁玠認蚌、ナヌザヌ監査だけを倉曎したす。 Webサむトのセキュリティおよびその他はプロセスであり、結果ではありたせん。



ToDoリストにCMSバヌゞョンの定期的なチェックを远加するのはそれほど難しくありたせん。 サむトがサヌドパヌティの組織によっお管理されおいる堎合、定期的に曎新プログラムをむンストヌルする問題を個別に議論する必芁はありたせん。 䞀床「サむトのセットアップ」を行った埌、サポヌトなしで「正垞に動䜜する」堎合、問題が発生したす。 今日芋たように、誰もがりェブサむトのセキュリティをコヌドの曎新ずしお匷化するためにそのような単玔な手段を䜿甚しおいるわけではありたせん。



免責事項このダむゞェストに蚘茉されおいる意芋は、カスペルスキヌの公匏芋解ず必ずしも䞀臎しない堎合がありたす。 芪愛なる線集者は䞀般に、意芋を健党な懐疑心を持っお扱うこずを掚奚しおいたす。



All Articles