悪意のある画像ファイルによって、通常の投稿権限が、サーバー全体の深刻な侵害につながる恐れがあります。
セキュリティ企業のFortbridgeは、細工したHEICファイルをWordPress経由でアップロードし、特定のサーバー上でリモートコード実行(RCE)を引き起こす攻撃を実証しました。攻撃に成功すると、攻撃者はWebサーバーのアカウント権限でコマンドを実行できます。
この攻撃が狙うのは、アップロード時にサーバー側で行われる画像処理です。脆弱性があるのはWordPress本体ではなくライブラリであるため、WordPressを更新しても修正されません。管理者は、OSまたはホスティング事業者が提供するセキュリティアップデートを適用する必要があります。
悪意あるファイルがサーバー上の画像処理ソフトに到達
HEICファイルがアップロードされると、サーバーはこの画像形式を読み取るためのライブラリであるlibheifにファイルを渡すことがあります。特殊に細工した画像によってメモリエラーが発生し、本来書き込めない場所にデータが書き込まれる可能性があります。
調査チームは、この欠陥に加えて、処理中に作成される画像の複製からサーバーの情報が漏えいする別のバグを組み合わせました。得られた情報をもとに、同じ環境を狙った別のHEICファイルを用意し、無害なコマンドを実行させることで、攻撃がコード実行に到達し得ることを確認しています。
検証の対象は、Ubuntu 26.04とDebian 13です。攻撃が成功したのは、Ubuntuでは8回中6回、Debianでは24回中22回でした。最近のWordPressのRCE攻撃チェーンの一部とは異なり、今回の脆弱なコードはWordPress本体にはありません。画像のアップロード後に使われるソフトウェア側に存在します。
影響はアカウント権限とサーバー構成に左右される
実証された攻撃には、メディアをアップロードする権限を持つ有効なアカウントが必要です。標準的なインストールでは、この権限は通常「投稿者」以上のロールに付与されますが、管理者が権限を変更することも可能です。今回実証された経路ではアップロード権限を持つアカウントが前提となります。ただし、ゲストからのアップロードを受け付けるプラグインや独自アプリケーションがあれば、同じ脆弱な処理経路にさらされる可能性があります。
2つ目の条件は、サーバーの構成です。Wordfenceの検証では、WordPress公式のDockerイメージのほか、DebianやUbuntu、Fedoraの一部の構成で影響を受ける設定が見つかりました。一方で、同じ経路では影響を受けないビルドもありました。
影響を受けるのは、Imagick、HEIFに対応したImageMagick、そして非圧縮コーデックを有効にした状態の未修正のlibheifビルドがそろった環境です。HEICへの対応状況は、「ツール」→「サイトヘルス」→「情報」→「メディア処理」で確認できます。そのうえで、ホスティング事業者にライブラリのビルド設定とパッチの適用状況を問い合わせてください。
管理者はパッチ適用とアップロード権限の見直しを
GitHubのセキュリティアドバイザリによると、非圧縮コーデックを有効にしている場合、libheif 1.18.0から1.23.2までが影響を受けます。この欠陥はバージョン1.23.3で修正されました。OSベンダーは、より小さいバージョン番号のパッケージに修正をバックポートしている場合があります。まずはパッチの適用が最優先ですが、今回の攻撃は、脆弱な処理経路にファイルを渡せるユーザーを見直す機会にもなります。
- 修正済みライブラリをインストールし、影響を受けるサービスを再起動する。 OSまたはホスティング事業者が提供するセキュリティアップデートを適用し、PHPと関連するWebサービスを再起動して、修正版が読み込まれるようにします。コンテナ環境では、ベースイメージを更新して再デプロイが必要です。多数のサイトを管理するチームは、このライブラリを既存のパッチ管理や脆弱性管理の対象に含めるべきです。
- メディアをアップロードできるユーザーを見直す。 複数の投稿者がいるサイトでは、アップロード権限がなお必要なアカウントを確認します。休眠ユーザーや、もうアクセスが不要な外部の寄稿者からは権限を外してください。アップロード可能なアカウントには多要素認証(MFA)を設定しましょう。別のWordPress管理者バックドアの脆弱性でも、不要なアカウント権限がいったん侵入を許すと、どれほど深刻な被害につながるかが示されています。
- 不要な場合はHEIC/HEIFファイルをブロックする。 これらの形式を使わないサイトでは、そもそも該当の画像処理に届かないようにできます。
- HEICアップロード後のクラッシュを調査する。 これらのファイルの送信後にPHP-FPMのクラッシュや503エラーが繰り返し発生する場合は、セキュリティ面から詳しく調べる必要があるかもしれません。
公表された情報では、実際に悪用されている攻撃キャンペーンは報告されていません。影響を受けるシステムにはすでに修正が提供されているため、管理者は攻撃の出現を待たずに、経路を塞いでおくべきです。
サイバーセキュリティのその他のニュース:攻撃者がMicrosoftの正規のXアカウントを悪用し、 Clippyをテーマにした暗号資産詐欺を拡散 同社が管理を取り戻すまで
翻訳元: https://www.esecurityplanet.com/news/news-wordpress-heic-rce-attack/