Imperva、サイバー・アンダーグラウンド等に関するレポート発表

この記事をtweetする このエントリーをはてなブックマークに追加


Imperva、サイバー・アンダーグラウンド等に関するレポート発表


掲載日:2013/09/17


News

 米Imperva社は、サイバー・アンダーグラウンドやハッキング技術などをまとめた月次レポート“Hacker Intelligence Initiative Report:PHP SuperGlobals:Supersized Trouble”を発表した。

 今回発表されたレポートでは、PHP SuperGlobalのパラメータを含む攻撃などPHPアプリに対する最近の攻撃動向に関する詳細な見解を述べ、ハッキング活動の一般的な特徴とWorld Wide Web全体の保全に対する影響に関して、詳しい考察を説明しているという。

 同社は、PHP SuperGlobalパラメータは、アプリケーション・ロジックを破り、サーバを危険にさらし、結果として不正取引やデータ漏洩を引き起こす高度なWeb攻撃と深く関わることから、ハッカー・コミュニティにおいて人気を集めているとし、同社のリサーチ・チームは、1ヵ月間で、SuperGlobalパラメータに関連した攻撃ベクトルを含む攻撃が、アプリケーションごとに平均144回行なわれていることに気付いたとしている。更に、研究者は単一のアプリケーションにおいて毎分最大90ヒットのリクエスト・バースト・フロードが5ヵ月以上継続した攻撃を確認したと伝えている。

 同レポートでは、PHP環境でMySQLを管理するためによく利用されている「phpMyAdmin」(PMA)の脆弱性を確認していると伝えている。「PMA」は、しばしばMySQL DBを利用するほかのアプリケーションにバンドルされているため、サーバ上に当該の脆弱性を顕在化させるとしている。たとえ管理者がこれを利用していない場合でも、サーバは任意のコードが実行される攻撃にさらされることになり、結果としてサーバが完全に乗っ取られる可能性があるため、“オプトアウト”でのセキュリティが推奨されると伝えている。

 また、各リソースに対して許可されたパラメータ名を特定するポジティブ・セキュリティ・メカニズムが、内部変数と同じ名前の外部パラメータを送信する機能である外部変数操作の弱点を利用する攻撃を防ぐことができるとしている。

 更に、同社の研究者は複雑な攻撃を搭載しているにも関わらず、容易に利用可能な攻撃ツールを、攻撃者が制作可能であることを発見したという。しかし、攻撃力が絶大である一方で、PHPメソッドにも弱点があるとし、アプリケーション・セキュリティ・ソリューションが攻撃の一段階を検出・防御することにより、攻撃全体を無力化することができると伝えている。



  ※製品ニュースに関するお問合せ : 企業サイトへ


  ※関連キーワードのリンクは自動で行っているため、適切でない可能性があります。ご了承ください。


図解でわかりやすいIT技術の解説記事2000本
ITセミナー400件、IT製品情報1000件以上!

キーマンズネットは、アイティメディア株式会社が運営する「企業向けIT関連情報サービス」です。会社で導入するIT関連製品の検討・選定にお役立ていただける情報サービスです。情報量・登録料ともに無料です。安心してご利用下さい。

キーマンズネットの新着情報を、お届けします

新着製品レポート

ジョブカン勤怠管理 【Donuts】 稟議・回覧クラウド 承認Time 【SBIビジネス・ソリューションズ】 ファイルサーバスリム化 「活文 File Server Optimizer」 【日立ソリューションズ】 セルフサービスBI 軽技Web 【富士電機】 【ノンプログラミングWebデータベースソフト】UnitBase 【ジャストシステム】
勤怠管理システム ワークフロー サーバー管理 BI 開発ツール
シフト管理と勤怠管理の業務を効率化し、不正のない打刻による厳密な出退勤管理を可能にするなど、様々な機能を提供するシフト管理・勤怠管理ソリューション。 稟議、捺印申請をはじめ、社内文書をWeb上で申請・承認できるワークフロー・クラウドサービス。複数承認ルートや項目の自由設定、一斉報告フローなどの設定が可能。 ファイルサーバの状況を可視化し、不要ファイル候補をピックアップ。
不要ファイルの削除によりファイルサーバの増設を抑止。
ファイルの自動分類・検索で業務効率を向上。
導入企業900社。社内のデータベースに蓄積された販売管理、生産管理などの業務システムの情報活用から帳票出力まで、セルフサービス型BIツールでデータ分析を促進。 専門知識不要、簡単なマウス操作や表計算ファイル取込でWebデータベース作成、活用できるソフトウェア。検索・集計・グラフ化も容易。データへのアクセス権限設定も柔軟。
このページの先頭へ


Myリストへ

この記事をtweetする このエントリーをはてなブックマークに追加


掲載されておりますサービス内容・料金などは掲載日時点のものです。変更となる場合がございますのでご了承下さい。


20050166



このページの先頭へ

キーマンズネットとは

ページトップへ