Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
20170218_第5回WordBench山口_LT
Search
Takeshi FURUSATO
February 18, 2017
0
7
20170218_第5回WordBench山口_LT
2017/02/18 第5回WordBench山口
LightningTalkでお話、デモをした内容
WordPress4.7、4.7.1はちゃんとアップデートしましょう。
Takeshi FURUSATO
February 18, 2017
Tweet
Share
More Decks by Takeshi FURUSATO
See All by Takeshi FURUSATO
kintone Café 岡山 vol.7 × SORACOM UG Okayama vol.4 オープニング
takeshifurusato
0
30
kintoneでIoTデータを収集してみた
takeshifurusato
0
76
20210525 TwilioJP-UG Online TwilioSync
takeshifurusato
0
180
FAXによる二要素認証
takeshifurusato
0
260
20201205_OkayamaWordPressMeetup#6_relocate_wordpress
takeshifurusato
0
270
20200906WordCampOgijima2020 make_WordPress_by_Local
takeshifurusato
0
200
20200806 JBUG東京#17 LT WordCamp男木島とBacklog
takeshifurusato
0
71
20200704_twiliojp-ug_okayama_#4
takeshifurusato
0
28
20200627_IoT_Studying_in_Okayama_Vol5
takeshifurusato
0
32
Featured
See All Featured
Building an army of robots
kneath
300
41k
Building a Scalable Design System with Sketch
lauravandoore
457
32k
Web development in the modern age
philhawksworth
203
10k
GraphQLとの向き合い方2022年版
quramy
33
12k
KATA
mclloyd
16
12k
Design by the Numbers
sachag
274
18k
Bootstrapping a Software Product
garrettdimon
PRO
302
110k
Faster Mobile Websites
deanohume
300
30k
Why You Should Never Use an ORM
jnunemaker
PRO
51
8.6k
What’s in a name? Adding method to the madness
productmarketing
PRO
17
2.7k
Fantastic passwords and where to find them - at NoRuKo
philnash
38
2.5k
Visualization
eitanlees
137
14k
Transcript
WordPress 4.7, 4.7.1 投稿改ざんできちゃう 件 第5回WordBench⼭⼝ LightningTalk 2017-02-18 ふるさとたけし
[email protected]
⾃⼰紹介 •名前︓古⾥ 武⼠(ふるさと たけし) •株式会社イー・ネットワークス 所属 •総務・⼈事、 •Webプログラマ •インフラエンジニア •WordBench倉敷
モデレーター •JAWS-UG岡⼭ 副⽀部⻑
「イーネットワークス」で検索︕
「セキュアフォーム」で検索︕
None
2017/02/04(⼟) 第1回WordBench倉敷 開催しました︕︕
None
None
None
ご参加ありがとう ございました 【急募】 くらしきワプーを デザインしてくれる⽅、募集中。
次回予定 2017年夏頃開催予定︕︕ できたらいいな。。。 第2回 WordBench倉敷 第7回 JAWS-UG岡⼭
さて
2017年01⽉26⽇ WordPress 4.7.2 リリースされました。
皆様、ちゃんと 更新しましたか︖
2017年02⽉01⽇ wordpress.orgにて
https://make.wordpress.org/core/2017/02/01/disclosure-of-additional- security-fix-in-wordpress-4-7-2/
WordPress 4.7および4.7.1には、 情報公開を遅らせた もう⼀つの脆弱性がありました。 REST APIのエンドポイントにおいて、 未認証状態にあって権限が昇格してし まうという脆弱性でした。 以前のバージョンの WordPressやREST
APIには、 この脆弱性は存在していませんでした。
2017年02⽉06⽇ IPA(情報処理推進機構)にて
https://www.ipa.go.jp/security/ciadr/vul/20170206-wordpress.html
本脆弱性が悪⽤された場合、遠隔の第三者 によって、サーバ上でコンテンツを改ざん される可能性があります。 本脆弱性を悪⽤する攻撃コードが確認され ていますので、対策済みのバージョンへの アップデートを⼤⾄急実施してください。 開発者は本脆弱性を 1 ⽉ 26
⽇に更新され た「4.7.2」で修正しましたが、利⽤者の安 全を確保するため、脆弱性の内容について は 2 ⽉ 1 ⽇まで公開を遅らせていたとの ことです。
2/7 更新 Sucuri 社によると、本脆弱性を悪⽤して多 数のウェブサイトが改ざんされたとの情報 がありますので、対策済みのバージョンへ のアップデートを⼤⾄急実施してください。
2017年02⽉06⽇ 徳丸さんのブログにて
http://blog.tokumaru.org/2017/02/wordpress-4.7.1-Privilege-Escalation.html?m=1
WordPress本体に久しぶりに重⼤な脆弱性 が⾒つかったと発表されました。 こんな⾵に書くと、WordPressの脆弱性な んてしょっちゅう⾒つかっているという意 ⾒もありそうですが、能動的かつ認証なし に、侵⼊できる脆弱性はここ数年出ていな いように思います。そういうクラスのもの が久しぶりに⾒つかったということですね。
認証なしにリクエスト⼀発でコンテンツを 改ざんできるため、影響は極めて深刻です。 対象バージョンをお使いの⽅は、即刻アッ プデートすることをお勧めします。
デモします。
こわっ︕︕
ちゃんとアップデート しましょう︕︕
ご清聴 ありがとう ございました。