開発言語PHPのunserialize()の入力検証部分にリモートから攻撃可能な脆弱性が見つかる | ScanNetSecurity
2025.12.25(木)

開発言語PHPのunserialize()の入力検証部分にリモートから攻撃可能な脆弱性が見つかる

サイバーディフェンス社からの情報によると、複数のベンダが実装しているPHP GroupのPHPアプリケーション開発言語で、リモートから攻撃可能な脆弱性が見つかった。これにより、実行中のwebサーバの権限で、任意のコードが実行される可能性がある。脆弱性はunserialize()

製品・サービス・業界動向 業界動向
サイバーディフェンス社からの情報によると、複数のベンダが実装しているPHP GroupのPHPアプリケーション開発言語で、リモートから攻撃可能な脆弱性が見つかった。これにより、実行中のwebサーバの権限で、任意のコードが実行される可能性がある。脆弱性はunserialize()ルーチンの入力検証部分に存在する。実環境で攻撃コードの存在を確認している。パッチはリリースされているが、暫定処置は公開されていない。ハッシュテーブルが破壊されると、任意のメモリアドレスでefree()が呼び出され、任意のコードが実行される可能性がある。さらに、以前のバージョンのunserializer変数が使用されると、既に解放されている変数ハッシュエントリが参照される可能性がある。この場合も、任意のコードが実行される可能性がある。下記の攻撃コードが実環境に存在する。このコードが実行されると、セグメンテーションエラーが発生する。

※この情報は株式会社サイバーディフェンス
 ( http://www.cyberd.co.jp/ )より提供いただいております。
 サイバーディフェンス社の CyberNoticeBasic サービスの詳細については
 下記のアドレスまでお問い合せください。
 問い合わせ先: scan@ns-research.jp
 情報の内容は以下の時点におけるものです
 【22:12 GMT、08、03、2005】

《ScanNetSecurity》

PageTop

アクセスランキング

  1. 元アクセンチュア幹部、米陸軍クラウドの安全基準達成を偽装し監査をあざむく

    元アクセンチュア幹部、米陸軍クラウドの安全基準達成を偽装し監査をあざむく

  2. 給与計算クラウドをネタにメール訓練実施 → サービス元がフィッシング注意喚起を発令

    給与計算クラウドをネタにメール訓練実施 → サービス元がフィッシング注意喚起を発令

  3. バンダイチャンネルへの不正アクセス、最大 136.6 万件の会員情報漏えいの可能性

    バンダイチャンネルへの不正アクセス、最大 136.6 万件の会員情報漏えいの可能性

  4. 駿河屋.JP への不正アクセス、30,431 件のカード情報漏えいの可能性

    駿河屋.JP への不正アクセス、30,431 件のカード情報漏えいの可能性

  5. HENNGE One、iPad 受付システム「Smart at reception」へ SSO 連携

    HENNGE One、iPad 受付システム「Smart at reception」へ SSO 連携

ランキングをもっと見る
PageTop