Movable Type及びPowerCMSのXMLRPC APIにおける脆弱性を標的としたアクセスを観測 | ScanNetSecurity
2024.04.18(木)

Movable Type及びPowerCMSのXMLRPC APIにおける脆弱性を標的としたアクセスを観測

警察庁は11月29日、「Movable Type及びPowerCMSのXMLRPC APIにおける脆弱性(CVE-2021-20837及びCVE-2021-20850)を標的とした攻撃の観測について」とする注意喚起を「@police」において公開した。

脆弱性と脅威 セキュリティホール・脆弱性
 警察庁は11月29日、「Movable Type及びPowerCMSのXMLRPC APIにおける脆弱性(CVE-2021-20837及びCVE-2021-20850)を標的とした攻撃の観測について」とする注意喚起を「@police」において公開した。同庁のインターネット定点観測システムでは、2021年11月18日以降、当該脆弱性のあるサーバの公開ディレクトリ上に不審なファイルを配置する攻撃を観測している。

 シックス・アパート株式会社が提供するCMSプラットフォーム「Movable Type」、アルファサード株式会社が提供するCMSプラットフォーム「PowerCMS」は、XMLRPC APIにおける脆弱性(CVE-2021-20837及びCVE-2021-20850)に関する情報がそれぞれ公表されている。

 警察庁では、脆弱性の影響を受けるMovable Type及びPowerCMSの利用者に対し、修正プログラムを適用するよう注意を呼びかけている。なお、脆弱性のあるバージョンは以下の通り。

Movable Type 7 r.5002及びそれ以前(Movable Type 7系)
Movable Type 6.8.2及びそれ以前(Movable Type 6系)
Movable Type Advanced 7 r.5002及びそれ以前(Movable Type Advanced 7系)
Movable Type Advanced 6.8.2及びそれ以前(Movable Type Advanced 6系)
Movable Type Premium 1.46及びそれ以前
Movable Type Premium Advanced 1.46及びそれ以前
PowerCMS 5.19/4.49/3.295を含むそれ以前

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

  2. 「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

    「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

  3. 転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

    転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

  4. マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

    マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

  5. プルーフポイント、マルウェア配布する YouTube チャンネル特定

    プルーフポイント、マルウェア配布する YouTube チャンネル特定

  6. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  7. Windows DNS の脆弱性情報が公開

    Windows DNS の脆弱性情報が公開

  8. 委託事業者が回収処理した国民健康保険証、拾得物として警察署に届く

    委託事業者が回収処理した国民健康保険証、拾得物として警察署に届く

  9. バッファロー製無線 LAN ルータに複数の脆弱性

    バッファロー製無線 LAN ルータに複数の脆弱性

  10. 警察庁、サイバー事案通報の統一窓口を設置

    警察庁、サイバー事案通報の統一窓口を設置

ランキングをもっと見る