WordPressプラグイン「CCTM」にバックドア見つかる
CCTMにバックドアが仕込まれていることに複数の関係者が同時期に気づいたとされており、Sucuriは3月4日(米国時間)、「When a WordPress Plugin Goes Bad - Sucuri Blog」において、バックドアを発見した経緯や、バッグドアによってどうやってユーザ情報が窃取されるかなどを報告した。
CCTMに発見されたバックドアは開発に使われているリポジトリに正式にコミットされたものであることが、今回の重要事項として取り上げられている。こうしたことが起こった経緯は推測にとどまっているが、すでに開発が1年ほど停滞していることから、オリジナル開発者がほかの開発者にコミット権限を付与してほぼ開発を譲渡。譲り受けたコミッターのアカウントが何らかの方法で攻撃者に漏れ、このアカウントを経由して不正なコミットを実施するに至ったのではないかと説明されている。
プラグインやアドオンといったソフトウェアは、本体のソフトウェアよりも開発のモチベーション維持が短期間になることがある。
脆弱性が発表されていないとしても、それはすでに開発が終了したか、開発者のモチベーションが低下したことで開発に取り組まれていないことが理由になっていることもある。プラグインを利用する場合はこうしたプラグインのライフサイクルも加味しながら、アップデート計画や随時別のプラグインに置き換えるといった取り組みを実施することが推奨される。
提供元の記事
関連リンク
-
2回目のデートに行く前に。心地よい関係を築ける男性が、ふとした瞬間に見せる「想像力」
-
「なんで泊まった翌朝はいつも早く帰るの…?」弁護士を目指して“実家暮らし”で勉強をがんばる社会人彼氏。しかし⇒「はじめまして妻です。あなたが不倫相手ね」独身と偽っていた事実が発覚して・・・
-
new
恋を遠ざけるのは「言葉の多さ」だった?相手の心にスッと届く、スマートな連絡の秘訣
-
new
放射冷却素材「Radi-Cool (ラディクール)」採用の保冷バッグ2種を発売 遮熱率63%・表面温度 -33℃以上の差を実現
-
“初めて”デート場所を指定した彼女に違和感?当日⇒「え、ここって…」連れていかれた場所に顔面蒼白!?