Confluenceのハードコードされたパスワードが流出、Atlassianが迅速な対応を要請

Confluenceのハードコードされたパスワードが流出した。影響範囲や対処方法を説明する。

 ドキュメント共有サービス「Confluence」を運営しているAtlassianは、7月21日(木)のセキュリティ勧告で、攻撃者がConfluenceのサポートアプリ「Confluence Server」「Confluence Data Center」おいて表面化した重大な脆弱(ぜいじゃく)性を悪用している可能性が高いと警告した。

 Confluence ServerとData Centerにおいて「Questions for Confluence」(Q&A形式で情報を共有できるアプリ)を有効化すると、管理者がアプリのデータを「Confluence Cloud」に移行する際に使うユーザーアカウント「disabledsystemuser」が作成される。今回の脆弱性は、そのアカウントのパスワードがハードコードされているというものだ。攻撃者は、このデフォルトパスワードを使ってパッチが適用されていないサーバにアクセスできる。

 なお、影響を受けるバージョンはQuestions for Confluenceの「3.0.2」「2.7.35」「2.7.34」だ。

 Atlassianはこの脆弱性に対するパッチをリリースし、影響を受けるConfluenceシステムを実行している全ての組織に対して、アプリをアップデートしてデフォルトの「disabledsystemuser」のアカウントを無効化または削除するよう助言している。

 サイバーセキュリティとインフラセキュリティ機構は7月21日、Confluenceに影響を与える最新の脆弱性について顧客に注意を促す勧告を発表した。「攻撃者は、この脆弱性を悪用して機密情報を取得する可能性がある」と同機関は述べている。

アンインストールしていても残る脆弱性、確認方法と対処法

 Confluence ServerとData Centerの重大な脆弱性の発表は、ここ数カ月で2回目になる。Atlassianは6月上旬にセキュリティアップデートをリリースし、攻撃者が認証を必要とせずに悪用できる重大なゼロデイ脆弱性を修正した。

印刷する
SNSでシェア

Cybersecurity Dive

米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。

この連載の記事をもっと見る

この記事の著者

関連記事

こんなメディアも見られています

キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

無料会員登録
最新情報をいち早くチェック!

製品カタログや技術資料、導入事例など、IT導入の課題解決に役立つ資料を簡単に入手できます(メディアごとに文章は変更)

いますぐ無料会員登録

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9

キーマンズネット SNS

X @Keymansをフォロー

インフォメーション

キーマンズネットをフォロー