お知らせ

ちゃんと儲けたい人のためのFXチャート分析大全2011年5月28日

ちゃんと儲けたい人のためのFXチャート分析大全」が発売されました。
FX(外国為替証拠金取引)でのチャート分析の方法を解説しています。

他にも多数書籍を執筆しています。
こちらもぜひご覧ください。

Movable Typeのセキュリティホール修正版がリリース

| コメント(0) | トラックバック(1)

Movable TypeおよびMovable Type Enterpriseにセキュリティホールが見つかり、それを修正したもの(Movable Type 3.36/4.01aなど)がリリースされています。
Movable Typeユーザーの皆様は、至急バージョンアップしてください。

シックスアパート:【重要】 Movable Type 新バージョンとパッチの提供について

Movable Typeは基本的にはページを静的に出力するシステムです。
ただ、コメントのプレビューなど、CGIを利用して動的にページを再構築している箇所が部分的にあります。

ブログをPHP化している場合、特定のCGIのURLにアクセスすると、PHPのコードがそのまま出力されることがあります(CGIの実行結果はそのままWebブラウザに送信され、PHPの処理を通らないため)。
そのため、PHP化したページの中に、パスワード等の重要な情報が含まれていると、PHPコードが見えてしまい、パスワード等を盗まれるなどの恐れがあります。
また、PHPだけでなく、テンプレートにASP(Active Server Pages)やJSP(Java Server Pages)のコードが含まれている場合も、同様の問題が発生します。
Movable Type 4.01aなどでは、この問題が修正されています。

なお、セキュリティホールの修正以外にも、いくつかの不具合修正が行われているようです。
ちなみに、Movable Type 4.01aとMovable Type 4.01を比較してみたところ、以下のファイルやフォルダが更新されていました。

  • extlib/Dataディレクトリのいくつかのファイル
  • lib/MT.pm
  • lib/MT/App/Comments.pm
  • mt-static/js/coomonディレクトリのいくつかのファイル
  • mt-static/js/mt-core-compact.js
  • php/mt.php
  • mt-check.cgi

また、バージョンアップするとともに、「mt-view.cgi」を使っていなければ削除するようにします。
mt-view.cgiは、ブログの各テンプレートを動的に再構築するCGIで、上にあげたようなセキュリティホールが発生する恐れがあります。
通常の利用法ではmt-view.cgiは使用することはありませんので、削除しても問題ありません。

なお、拙作の「リアルタイム再構築プラグイン」を使うと、mt-view.cgiと同様のことを行うことができます。
このプラグインでは、許可したテンプレートのみリアルタイム再構築するようになっていますので、セキュリティホールを防ぎつつ、動的な再構築を行うこができます。

Facebook連携

当記事について「いいね」や「送信」を行っていただけると幸いです。


この記事についてウォールに投稿

トラックバック(1)

トラックバックURL: http://www.h-fj.com/mt/mt-tb.cgi/1174.

Movable Type のセキュリティーアップデートが提供されていました。  Six Apart - Movable Type News: 【重要】 ... 続きを読む

コメントする


Facebookでコメント

試験的にFacebookのコメントフォームを設置しました。