
PleskのLinux版に深刻な脆弱性、顧客アカウントからroot権限奪取のおそれ

Web Designing Web記者が、Webに携わる人向けにニュースをピックアップ。話題の本質を整理し、実務に役立つポイントをコンパクトにまとめました。

WebPros International GmbHは9月10日、サーバ管理ソフトウェア「Plesk」のバックアップ機能に関する注意情報を更新しました。対象はLinux版で、Windows版は影響を受けません。Pleskは、WebサイトやドメインなどをWebブラウザから管理するためのコントロールパネルです。
今回の脆弱性は「Backup Manager」の処理に関する2件です。いずれもPleskにログインできる顧客アカウントから、本来の管理範囲を超えて操作されるおそれがあります。条件がそろうと、サーバ全体を操作できる管理者権限であるroot権限を奪われ、同じサーバ上のほかのWebサイトを含めて被害が及ぶ可能性があります。
修正版は「Plesk Obsidian 18.0.80.7」と「同18.0.79.11」です。同社は修正版への更新を案内しています。複数の顧客サイトを1台のサーバで管理している場合は、特に影響範囲を意識して対応する必要があります。
Editor’s Eye
制作会社が顧客サイトのサーバ保守を委託している場合は、Pleskの利用有無と更新状況を保守委託先へ確認しましょう。対象だった場合の更新担当者と実施日まで把握しておくと、対応漏れを防ぎやすくなります。
文:小平淳一