Blog作成・管理ツールとして高い人気の、シックス・アパートの「Movable Type」に脆弱性が発見された。Cookieを使ったセッション管理に問題があり、第三者に不正アクセスされる可能性がある。脆弱性が存在するのは、現在日本語最新版のバージョン3.151-jaや、3.01D-ja / 3.11-ja / 3.121-ja / 3.122-ja / 3.14-ja / 3.15-jaの各バージョンで、英語版の同バージョンにも同じ脆弱性が存在する。英語版ではすでにバージョン3.16が出ており、こちらには脆弱性は存在しない。日本語版の最新版は6月上旬にリリース予定だ。
Movable Typeがセッション管理のために使うCookieには、ハッシュ化したユーザーアカウント情報が含まれており、第三者がCookieの値を取得することで、他人のMovable Typeにログイン可能になってしまい、これにより、第三者が勝手にBlogに投稿、記事の削除などが行える。管理画面(mt.cgi)へのパス自体は、コメントやトラックバックのパスから確認できる。
対策としては、脆弱性を解消した3.16をインストールする必要があるが、同社では、mt.cgiのパスが容易に知られるなど、Movable Typeの通常の設定自体が脆弱であるため、mt.cgiへのリンクを「CGIPath」として設定するのではなく、「AdminCGIPath」と設定し、管理画面へのリンク先を分かりにくくし、確実にCookieを削除するようにすることを推奨している。
ユーザー1人のログインからログアウトまでを「セッション」と呼び、それを管理するためにCookieが使われることが多い。通常はログアウトするかWebブラウザを終了するまでCookieは保存され、ログイン状態を継続させることができるので、ページを移動するたびにログインし直すなどの手間が省ける。ただし、Movable Typeのログイン画面で「情報を登録する?」にチェックを入れている場合は、ブラウザ終了後もCookieは保持されることになる。
Cookie盗聴によるセッションハイジャックの脆弱性については、2003年にはすでに大きな問題として取り上げられており、産業技術総合研究所のセキュアプログラミングチームが詳細な報告を提出している。
| Firefox 1.0.4リリース - 重大なセキュリティホールを修正 [2005/5/12] |
| IPsecに情報漏えいの脆弱性、内容が盗み見られる危険 [2005/5/10] |
| マイクロソフト、5月のセキュリティ情報は"重要レベル"1件 [2005/5/11] |
| フィッシング詐欺対策ツールに脆弱性、任意のファイルダウンロード可能に [2005/4/25] |
| Web閲覧支援ツールに脆弱性、任意のプログラム実行可能に [2005/4/22] |
| オンラインユーザーの58%がCookieを拒否/削除 - JupiterResearch調査 [2005/3/16] |
| 情報化社会に忍び寄る危険 - 産総研・高木浩光氏に聞く [2005/1/1] |
| ソフテック、Webアプリのセッション管理脆弱性検査ツール「WebProbe」発表 [2003/11/17] |
| Webアプリの危険性の対応について、経産省が対応求める、業界団体に [2003/8/12] |
| 【レポート】RSA Conference - このWebアプリは安全? アクセス制御の脆弱性チェックツール [2003/6/5] |
| 小規模ゲームスタジオが1日で100万ドル獲得 - クラウドソース型調達で [12:37 2/10] |
| あぁ俺の オタク川柳 予選落ち - 第7回「オタク川柳」投票受付を開始 [11:00 2/10] |
| Googleバーまたまた刷新、ロゴからのドロップダウンメニュー廃止 [10:50 2/10] |
| 地震への関心、再び高まる - 1月のTwitter利用動向 [10:21 2/10] |
| サイバーエージェントがアールフォース・エンターテインメントを子会社化 [09:56 2/10] |
|
【レポート】「jdk BAND」メンバーや「みっしぃ」も登場! 『英雄伝説 零の軌跡 Evolution』制作発表会 [02:54 2/11] ホビー |
|
【レポート】人気の無料/有料アプリを毎週紹介 - 1月31日~2月8日のAndroidアプリランキング [01:00 2/11] 携帯 |
|
渡部篤郎主演でドラマ化!地元新聞社が伝え続けた東日本大震災の物語 [00:08 2/11] キャリア |
|
沖縄発ヒーロー革命!「琉神マブヤー」が海を越えハワイを目指す! [00:08 2/11] キャリア |
|
中国四川省、パンダの保護と生態研究の最新情報とは? [00:08 2/11] キャリア |