旧バージョンの「Movable Type」使用サイトの改ざん被害が多発(JPCERT/CC) | ScanNetSecurity
2025.12.09(火)

旧バージョンの「Movable Type」使用サイトの改ざん被害が多発(JPCERT/CC)

JPCERT/CCは、旧バージョンの「Movable Type」の利用に関する注意喚起を発表した。

脆弱性と脅威 セキュリティホール・脆弱性
Movable Typeによるアップデート情報
Movable Typeによるアップデート情報 全 1 枚 拡大写真
一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は5月15日、旧バージョンの「Movable Type」の利用に関する注意喚起を発表した。これはJPCERT/CCが、古いバージョンの Movable Type を使用しているWebサイトが改ざんされるインシデントの報告を多数受領していることを受けたもの。受領した報告では、Movable Type の既知の脆弱性を使用した攻撃により、不正なファイルがWebサイトに設置されたり、Webサイトの既存のコンテンツ内に、攻撃サイトへと誘導する iframe や難読化されたJavaScriptが埋め込まれるといった事例を確認しているという。

受領したWebサイトの改ざん事例のすべてが、脆弱性に起因するものであるとは確認できていないが、脆弱性を内在した状態で運用を行っている場合、攻撃者によって脆弱性を突かれ、Web改ざんなどの被害を受ける可能性がある。JPCERT/CCでは未然防止の観点から、Movable Type だけでなく、OSやその他のソフトウェアも含め、最新の状態にアップデートすることを勧めている。また、Webサーバの FTP/SSH のログを確認し、アクセス元 IP アドレス、アクセス日時などに不審な点がないか確認する、Web サイトで公開しているコンテンツに不正なプログラムが含まれていないこと、コンテンツが改ざんされていないことを確認するなどの対策を紹介している。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. ITコンサル企業、特別損失 73,000,000 円計上 ~ 連結子会社への不正アクセス受け

    ITコンサル企業、特別損失 73,000,000 円計上 ~ 連結子会社への不正アクセス受け

  2. セキュリティイベントのヘルパーリスト、女性不在で炎上

    セキュリティイベントのヘルパーリスト、女性不在で炎上

  3. 病院委託業者職員が受診者の氏名 性別 年齢ほかを SNS 投稿

    病院委託業者職員が受診者の氏名 性別 年齢ほかを SNS 投稿

  4. 2025年12月期決算発表を延期 ~ アサヒグループホールディングスへのランサムウェア攻撃

    2025年12月期決算発表を延期 ~ アサヒグループホールディングスへのランサムウェア攻撃

  5. FortiGate の SSL-VPN 廃止受けた設定最適化サービス

    FortiGate の SSL-VPN 廃止受けた設定最適化サービス

ランキングをもっと見る
PageTop