Lock in $30 Savings on PRO—Offer Ends Soon! ⏳
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
20170218_第5回WordBench山口_LT
Search
Takeshi FURUSATO
February 18, 2017
0
12
20170218_第5回WordBench山口_LT
2017/02/18 第5回WordBench山口
LightningTalkでお話、デモをした内容
WordPress4.7、4.7.1はちゃんとアップデートしましょう。
Takeshi FURUSATO
February 18, 2017
Tweet
Share
More Decks by Takeshi FURUSATO
See All by Takeshi FURUSATO
JBUG岡山 #6 WordCamp男木島の チームビルディング
takeshifurusato
0
300
kintone Café 岡山 vol.7 × SORACOM UG Okayama vol.4 オープニング
takeshifurusato
0
45
kintoneでIoTデータを収集してみた
takeshifurusato
0
120
20210525 TwilioJP-UG Online TwilioSync
takeshifurusato
0
230
FAXによる二要素認証
takeshifurusato
0
340
20201205_OkayamaWordPressMeetup#6_relocate_wordpress
takeshifurusato
0
310
20200906WordCampOgijima2020 make_WordPress_by_Local
takeshifurusato
0
240
20200806 JBUG東京#17 LT WordCamp男木島とBacklog
takeshifurusato
0
84
20200704_twiliojp-ug_okayama_#4
takeshifurusato
0
31
Featured
See All Featured
ReactJS: Keep Simple. Everything can be a component!
pedronauck
665
120k
A Tale of Four Properties
chriscoyier
156
23k
Save Time (by Creating Custom Rails Generators)
garrettdimon
PRO
27
880
Designing for Performance
lara
604
68k
Docker and Python
trallard
40
3.1k
Building Your Own Lightsaber
phodgson
103
6.1k
The Web Performance Landscape in 2024 [PerfNow 2024]
tammyeverts
1
210
Chrome DevTools: State of the Union 2024 - Debugging React & Beyond
addyosmani
0
54
Building a Scalable Design System with Sketch
lauravandoore
459
33k
Bootstrapping a Software Product
garrettdimon
PRO
305
110k
Refactoring Trust on Your Teams (GOTO; Chicago 2020)
rmw
31
2.7k
[RailsConf 2023] Rails as a piece of cake
palkan
52
5k
Transcript
WordPress 4.7, 4.7.1 投稿改ざんできちゃう 件 第5回WordBench⼭⼝ LightningTalk 2017-02-18 ふるさとたけし
[email protected]
⾃⼰紹介 •名前︓古⾥ 武⼠(ふるさと たけし) •株式会社イー・ネットワークス 所属 •総務・⼈事、 •Webプログラマ •インフラエンジニア •WordBench倉敷
モデレーター •JAWS-UG岡⼭ 副⽀部⻑
「イーネットワークス」で検索︕
「セキュアフォーム」で検索︕
None
2017/02/04(⼟) 第1回WordBench倉敷 開催しました︕︕
None
None
None
ご参加ありがとう ございました 【急募】 くらしきワプーを デザインしてくれる⽅、募集中。
次回予定 2017年夏頃開催予定︕︕ できたらいいな。。。 第2回 WordBench倉敷 第7回 JAWS-UG岡⼭
さて
2017年01⽉26⽇ WordPress 4.7.2 リリースされました。
皆様、ちゃんと 更新しましたか︖
2017年02⽉01⽇ wordpress.orgにて
https://make.wordpress.org/core/2017/02/01/disclosure-of-additional- security-fix-in-wordpress-4-7-2/
WordPress 4.7および4.7.1には、 情報公開を遅らせた もう⼀つの脆弱性がありました。 REST APIのエンドポイントにおいて、 未認証状態にあって権限が昇格してし まうという脆弱性でした。 以前のバージョンの WordPressやREST
APIには、 この脆弱性は存在していませんでした。
2017年02⽉06⽇ IPA(情報処理推進機構)にて
https://www.ipa.go.jp/security/ciadr/vul/20170206-wordpress.html
本脆弱性が悪⽤された場合、遠隔の第三者 によって、サーバ上でコンテンツを改ざん される可能性があります。 本脆弱性を悪⽤する攻撃コードが確認され ていますので、対策済みのバージョンへの アップデートを⼤⾄急実施してください。 開発者は本脆弱性を 1 ⽉ 26
⽇に更新され た「4.7.2」で修正しましたが、利⽤者の安 全を確保するため、脆弱性の内容について は 2 ⽉ 1 ⽇まで公開を遅らせていたとの ことです。
2/7 更新 Sucuri 社によると、本脆弱性を悪⽤して多 数のウェブサイトが改ざんされたとの情報 がありますので、対策済みのバージョンへ のアップデートを⼤⾄急実施してください。
2017年02⽉06⽇ 徳丸さんのブログにて
http://blog.tokumaru.org/2017/02/wordpress-4.7.1-Privilege-Escalation.html?m=1
WordPress本体に久しぶりに重⼤な脆弱性 が⾒つかったと発表されました。 こんな⾵に書くと、WordPressの脆弱性な んてしょっちゅう⾒つかっているという意 ⾒もありそうですが、能動的かつ認証なし に、侵⼊できる脆弱性はここ数年出ていな いように思います。そういうクラスのもの が久しぶりに⾒つかったということですね。
認証なしにリクエスト⼀発でコンテンツを 改ざんできるため、影響は極めて深刻です。 対象バージョンをお使いの⽅は、即刻アッ プデートすることをお勧めします。
デモします。
こわっ︕︕
ちゃんとアップデート しましょう︕︕
ご清聴 ありがとう ございました。