We launched new forums in March 2019—join us there. In a hurry for help with your website? Get Help Now!
    • 19033
    • 892 Posts
    AjaxSearch に脆弱性があるという情報がありました。
    詳しいやりとりはこちら。
    http://modxcms.com/forums/index.php/topic,22843.0.html
    http://modxcms.com/forums/index.php/topic,22596.msg140641.html#msg140641

    対処法として、AjaxSearch1.7.0.2 が公開されました。
    http://modxcms.com/AjaxSearch-490.html

    すみやかにアップデートを行ってください。

    この脆弱性は、サイトにAjaxSearchを設置していない場合にも影響します。
    AjaxSearchを利用しないならば、ファイル、スニペット自体を削除しても良いと思います。

    詳細については、、、フォローお願いいたします。。
      • 19033
      • 892 Posts
      とりあえず、貼り付け。
      セキュリティ関係のwikiのtipsです(情報ふるいかも...)。
      http://wiki.modxcms.com/index.php/Securing_your_site

       ↑
      あまり役に立たないっぽいそうです。すみません。。
        • 19033
        • 892 Posts
        古いスニペットに関して、脆弱性が発見されました。

        FlexSearchForm(Ajaxsearchの前身)
        UserComments(Jotの前身)

        上記の二つは、095以上には、同梱されていませんが、それ以前の
        バージョンには、同梱されていたものと思われます。
        また、現在では、リポジトリでは、配布されていませんが、本家のブログや、
        http://modxcms.com/ でも利用されているところを見ると、まだ、多くの
        方が利用されている可能性があります。

        詳しくは、私ではわかりませんが、SQL Injection という脆弱性があるそうです。
        この件に関しては、本家コアチームに、上記スニペットを利用しないよう、ユーザ全体に、
        アナウンスして欲しい旨、提言中ですが、回答が遅れています。

        また、上記二つのスニペットの脆弱性を回避するパッチが出るかどうかは不明です。

        従って、上記のスニペットを利用されている方は、なるべく早く、利用をやめ、
        後継のスニペットに切り替えるように強くお勧めいたします。
          • 28073
          • 164 Posts
          FlexSearchFormとUserCommentsの脆弱性に関する補足です。
          一応本家の方に脆弱性を修正したバージョンを用意してもらったのですが、、、検証してみたところ副作用がありました :’(
          副作用に関しても連絡しています。
          ただ、まだ返答がないため、とりあえず僕が修正したものをここに公開します。
          今はとりあえずとしてますが、本家からOKが出れば正式な修正バージョンとしたいと思います。

          こちらで把握している脅威は以下のとおりです。

          ・MODxのイベントログに大量のメッセージが残る
          ・サイトの改ざん

          修正バージョンを使うのもいいですが、古いスニペットで既にメンテナンスもまともに行われてないので可能であればAjaxsearchやJotを使うようにすることをお勧めします。


          Quote from: MEGU at Apr 16, 2008, 09:50 AM

          古いスニペットに関して、脆弱性が発見されました。

          FlexSearchForm(Ajaxsearchの前身)
          UserComments(Jotの前身)

          上記の二つは、095以上には、同梱されていませんが、それ以前の
          バージョンには、同梱されていたものと思われます。
          また、現在では、リポジトリでは、配布されていませんが、本家のブログや、
          http://modxcms.com/ でも利用されているところを見ると、まだ、多くの
          方が利用されている可能性があります。

          詳しくは、私ではわかりませんが、SQL Injection という脆弱性があるそうです。
          この件に関しては、本家コアチームに、上記スニペットを利用しないよう、ユーザ全体に、
          アナウンスして欲しい旨、提言中ですが、回答が遅れています。

          また、上記二つのスニペットの脆弱性を回避するパッチが出るかどうかは不明です。

          従って、上記のスニペットを利用されている方は、なるべく早く、利用をやめ、
          後継のスニペットに切り替えるように強くお勧めいたします。
            • 19033
            • 892 Posts
            >soushiさん。無断でごめんなさい。

            Blue Sky ボードで、2つのパッチの配布を始めました。
            http://modxcms.com/forums/index.php/topic,24947.0.html
              • 19033
              • 892 Posts
              Quote from: MEGU at Jan 03, 2008, 01:58 PM

              とりあえず、貼り付け。
              http://modxcms.com/forums/index.php/topic,21290.msg131504.html#msg131504

              V0961に2つの脆弱性がみつかった。とあるようです。
                • 27690
                • 98 Posts
                0.9.6.2から同梱されているスニペット「Reflect」にセキュリティホールが見つかりました。
                同スニペットを利用している皆さんは、確認および対策を考慮ください。

                http://modxcms.com/forums/index.php/topic,30875.msg187178.html

                ・問題

                0.9.6.2から同梱されているスニペット「Reflect」に脆弱性。
                phpの設定でregister_blobals=onの場合、Reflectの脆弱性を利用して、攻撃を受ける可能性があります。

                ・対策

                Reflectスニペットをリネームしてしまう(a.txtなど)
                Reflectスニペットを削除する

                なお、Reflectは現在のダウンロードパッケージ(0.9.6.2以降)からは削除されました。
                また、ダウンロードレポジトリからも削除されています。

                今後、Reflectの使用はお控えください。

                Reflectをご利用の方は、自環境の確認および対策をお願いいたします。


                ・参考文章

                http://modxcms.com/forums/index.php/topic,30875.msg187178.html
                ライアンからの公式アナウンス

                http://secunia.com/Advisories/32824/
                詳細な報告

                http://modxcms.com/forums/index.php/topic,30850
                脆弱性に関する議論
                  • 36592
                  • 970 Posts
                  Quote from: にっく at Nov 25, 2008, 10:12 AM

                  0.9.6.2から同梱されているスニペット「Reflect」に脆弱性。
                  Reflect 自体はもっと古いバージョンから同梱されてますよ~

                  今後、Reflectの使用はお控えください。
                  使用を止めることまでは必要ないのでは?
                  単に、参考として含まれているこのファイル(本来MODxのDB内にスニペットとして格納されるべきもの)を
                  削除すれば良いだけだと思います。
                    • 34162
                    • 1 Posts
                    うちのサイトも、この脆弱性の第一報が発表された前後から早速24時間以上に渡る猛攻撃を食らっています :’(
                    アクセスポリシーを厳格にしていたおかげで幸いにも実質的な被害は免れましたが、素の状態で置かれているサイトは危ないかもしれません。

                    Quote from: にっく at Nov 25, 2008, 10:12 AM

                    0.9.6.2から同梱されているスニペット「Reflect」に脆弱性。
                    0.9.6.2とそれ以前の全てのMODx同梱のReflectに影響がある、と書いてありますね。

                    Quote from: tkfm at Nov 25, 2008, 11:15 AM


                    今後、Reflectの使用はお控えください。
                    使用を止めることまでは必要ないのでは?
                    単に、参考として含まれているこのファイル(本来MODxのDB内にスニペットとして格納されるべきもの)を
                    削除すれば良いだけだと思います。
                    私は使っていないので消してしまいましたが、DBにスニペットとして書き込まれているほうは、そのままでも大丈夫そうですかね?

                    とりあえず、"register_globals Off"の徹底と、問題のファイル削除だけは一秒でも早く早急にやっておく必要があるようです。
                      • 28073
                      • 164 Posts
                      soushiです。

                      Quote from: tkfm at Nov 25, 2008, 11:15 AM


                      今後、Reflectの使用はお控えください。
                      使用を止めることまでは必要ないのでは?
                      単に、参考として含まれているこのファイル(本来MODxのDB内にスニペットとして格納されるべきもの)を
                      削除すれば良いだけだと思います。

                      そっか、そうですね。
                      勘違いしてました :’(
                      Reflect自体はDBに入っているものが使われるので、/assets/snippets/reflect/snippet.reflect.php はすっぱり消しても大丈夫ですね。

                      Quote from: MadHyde at Nov 25, 2008, 04:09 PM

                      うちのサイトも、この脆弱性の第一報が発表された前後から早速24時間以上に渡る猛攻撃を食らっています :’(
                      アクセスポリシーを厳格にしていたおかげで幸いにも実質的な被害は免れましたが、素の状態で置かれているサイトは危ないかもしれません。

                      うちのサイトもずーっとアクセスが続いています。
                      どうもgoogle等でmodxをキーワードに検索してヒットしたサイトに対して攻撃をしているような感じもありますね embarrassed

                      Quote from: MadHyde at Nov 25, 2008, 04:09 PM

                      私は使っていないので消してしまいましたが、DBにスニペットとして書き込まれているほうは、そのままでも大丈夫そうですかね?
                      とりあえず、"register_globals Off"の徹底と、問題のファイル削除だけは一秒でも早く早急にやっておく必要があるようです。

                      DBに入っているreflectは少し条件が変わります。
                      register_globalsがOnに加え、サイト内でreflectを利用しているとこの問題の影響を受けます。
                      やはりあまり気持ちよくはないので、パッチが公開されれば適用したほうがいいと思います。

                      また、このregister_globalsに加え、allow_url_fopen(allow_url_include)がOnになっていると外からphpファイルを送り込まれてしまいます。
                      このような状態になっているサイトはすぐにsnippet.reflect.phpの削除、reflectを使っている場合は利用の停止(もしくはregister_globalsの設定変更)をお勧めします。