不正なApacheパラメーターで動作しているTWIGでリモートでのコマンド実行が可能(iDEFENSE独占レポート) | ScanNetSecurity
2026.07.27(月)

不正なApacheパラメーターで動作しているTWIGでリモートでのコマンド実行が可能(iDEFENSE独占レポート)

 アイ・ディフェンス・ジャパンからの情報によると、Apacheの不正な仮想ホスト上で動作しているScrewdriver Access Technologies社のTWIG(The Web Information Gateway)アプリケーションは、リモートでのコマンド実行に対して脆弱である。正しく構成されたTWIGインス

国際 海外情報
 アイ・ディフェンス・ジャパンからの情報によると、Apacheの不正な仮想ホスト上で動作しているScrewdriver Access Technologies社のTWIG(The Web Information Gateway)アプリケーションは、リモートでのコマンド実行に対して脆弱である。正しく構成されたTWIGインストレーションは、index.php3、test.php3、goto.php3の3つのファイルへのアクセスしか許可しない。その他のファイルは全て/featuresの以下の.htaccessファイルの使用を介して下層のApacheウェブサーバーによって保護される。しかし、Apacheでは、仮想ホスト構成の"AllowOverride AuthConfig"ディレクティブが省略される誤りが非常に多い。この誤りにより、攻撃者は安全でないファイルに直接アクセスできる。


※この情報はアイ・ディフェンス・ジャパン
 ( http://www.idefense.co.jp/ )より提供いただいております。
 アイディフェンス社の iAlert サービスについて
 http://shop.vagabond.co.jp/p-alt01.shtml
 情報の内容は以下の時点におけるものです
 【06:21 GMT、12、25、2002】

《ScanNetSecurity》

PageTop

アクセスランキング

  1. Oracle Java に脆弱性

    Oracle Java に脆弱性

  2. Tenable One Cloud Exposure が米政府認証「FedRAMP High」と「IL5」を取得

    Tenable One Cloud Exposure が米政府認証「FedRAMP High」と「IL5」を取得

  3. Android アプリ「あすけん」にアクセス制限不備の脆弱性

    Android アプリ「あすけん」にアクセス制限不備の脆弱性

  4. ランサムウェアの主因は ID 侵害 ~ ソフォス「ランサムウェアの現状2026年版」

    ランサムウェアの主因は ID 侵害 ~ ソフォス「ランサムウェアの現状2026年版」

  5. 臨地実習で個人情報記載の書類を紛失、匿名の届け出で判明(共立女子大学)

    臨地実習で個人情報記載の書類を紛失、匿名の届け出で判明(共立女子大学)

ランキングをもっと見る
PageTop