アンケートご協力のお願いgihyo.jpでは,2010年度に向けて豪華プレゼントが当たる読者属性アンケートを実施しております。ご協力ください。

gihyo.jp » DEVELOPER STAGE » 連載 » なぜPHPアプリにセキュリティホールが多いのか? » 第2回 CVEでみるPHPアプリケーションセキュリティ(その2)

なぜPHPアプリにセキュリティホールが多いのか?

第2回 CVEでみるPHPアプリケーションセキュリティ(その2)

PHPアプリケーションの脆弱性は本当に多いのか?

前回のエントリを書いた後にSecurityForcus(http://www.securityfocus.com/)で公開された記事によると,2006年度のCVEレポートのおよそ43%がPHPアプリケーションであったとしています。Webアプリケーションに限らず,OS,サーバ,クライアントアプリケーションなど,コンピュータソフトウェアすべての脆弱性のうちの43%です。

確かに43%という数字はすごい数字です。前回はregister_globals=onの場合にのみ攻撃可能な脆弱性が脆弱性の数をかさ上げしていると書きました。今回も多くのPHPアプリケーションがCVEに登録されている理由を分析してみます。

同じアプリに含まれる複数の脆弱性

PHPアプリケーションに限らず,セキュリティホールがあるアプリケーションの多くは,複数のセキュリティ上の問題を持っていることが多くあります。CVEのエントリは脆弱性1つで1エントリを作成するようになっています。これはCVEが脆弱性を一意に特定できる番号を付けることを目的としているからです。

セキュリティホールがあるアプリケーションの多くには,コーディングミスより設計ミスと考えられるミスが含まれています。代表的な設計ミスは,プログラムの処理を開始した直後にユーザ入力を厳格にチェックせず,ユーザ入力を使う直前になってから不正な文字などを削除するサニタイズ処理を行うというミスです。

PHPに限らず,どのような言語を利用していても,ユーザ入力はプログラムが予定している入力の範囲内かつ正しく意味のある入力になっているか,「厳格」にチェックしなければなりません。入力を厳格にチェックする正しい設計を行っているアプリケーションは,たとえミスがあっても,非常に多くの脆弱姓を同時に指摘されることは少ないです。

セキュリティを確保しづらいアプリケーションが多い

PHPで実装されたCMS,ブログ,BBSアプリケーションは非常に多いです。これらのアプリケーションは,ユーザの入力をデータベースに保存し出力したり,文字の装飾やレイアウトを許可していたり,プラグインによる機能拡張が可能であることが多いです。

CMS,ブログ,BBSアプリケーションは機能も多く,危険性が高いHTML/CSSによる見栄えの変更を許可していることが当たり前になっています。例えば非常に有名なphpBBも2006年9月から12月の間に10件のCVEエントリが作成されています。

これらのアプリケーションには設計の問題もありますが,アーキテクチャ上の問題もあります。プラグインによる機能拡張はセキュリティを維持しづらく,phpBBに限らずほかのアプリケーションでもプラグイン関係の脆弱性も多くCVEに登録されています。

PHPで書かれたOSSのWebアプリが多い

PHPで書かれたOSSのWebアプリは,ほかの言語のアプリケーションに比べて多いです。

SourceForge.netの言語別プロジェクト登録数(2007/1/29)

言語登録数
PHP15081
Perl6483
Python6033
Ruby749
Java21982

Javaの登録数のほうが多いですが,登録されているプロジェクトの概要をざっとみると,PHPはほとんどWebアプリケーションであり,ほかの言語はWebアプリケーション以外が非常に多いことが分かります。

CVEに登録される脆弱性を持ったソフトウェアは,オープンソースのアプリケーションである場合が多く,ほかの言語に比べて非常に多くのWebアプリケーションが公開されているPHP Webアプリの脆弱性が多くレポートされるのはある程度仕方ないと言えます。

被害を避けるには?

広く利用されているPHPアプリケーションを使うとphpBBにあったワーム事件のような攻撃を受けるリスクが高くなります。一方,あまり広く利用されていないアプリケーション(=攻撃や研究対象になりづらいアプリケーション)は脆弱性があまり報告されませんが,安全とはいえません。最近の攻撃の傾向として,悪戯より金銭目的の攻撃が増えています。目的が変わったため,攻撃された事実が判明しづらくなってきています。脆弱性の報告が少ない,またはないからと言って,安全なアプリケーションと考えることは出来ません。

被害を避けるには,フリーな製品・商用の製品の区別なく,Webアプリケーションは非常にリスクが大きいアプリケーションであることを認識する必要があります。導入前には製品のセキュリティ情報を分析し,必要な機能・利用範囲()に絞って利用し,導入後はセキュリティ情報の収集と分析を定期的に行うことが重要です。

例えば特定のIPアドレスからしかアクセスを許可しないなど。システム管理系のWebアプリは認証があるものでも可能な限りアクセス可能なIPアドレスを限定するべきです。

著者プロフィール

大垣靖男(おおがきやすお)

University of Denver卒。同校にてコンピュータサイエンスとビジネスを学ぶ。株式会社シーエーシーを経て,エレクトロニック・サービス・イニシアチブ有限会社を設立。
オープンソース製品は比較的古くから利用し,Linuxは0.9xのころから利用している。オープンソースシステム開発への参加はエレクトロニック・サービス・イニシアチブ設立後から。PHPプロジェクトでは,PostgreSQLモジュールのメンテナンスを担当している。

URLhttp://blog.ohgaki.net/

著書

  • Webアプリセキュリティ対策入門〜あなたのサイトは大丈夫?

    Webアプリセキュリティ対策入門〜あなたのサイトは大丈夫?

  • [改訂版]PHPポケットリファレンス

    [改訂版]PHPポケットリファレンス

コメント

コメントの記入

パスサポ

多数の情報処理技術者試験対策書籍の発行実績を誇る技術評論社がお届けする,資格試験合格サイト「めざせ! 情報処理試験 パスサポ」が開設されました。

ピックアップ

サクセスストーリーに続く,快適サーバー運用管理のヒント!

データの増大,煩雑な管理,システムダウン,セキュリティなど,迫りくる課題からシステム管理者の負担を軽くするポイントを解説します。

gihyo.jp インフラエンジニア情報局

ネットワークやITにかかわるあらゆる業種で必要とされるインフラエンジニアに向けた技術情報や心構え,その魅力について多角的に紹介。

テストエンジニア ステーション

いま,ITに関わるあらゆる開発業務で注目されつつあるテスト系エンジニアをターゲットにしたコンテンツサイトを展開します。

一行クイックアンケート

gihyo.jpで取り上げてほしいネタは?

※検索はページ右上の検索ボックスをご利用ください。

その他の連載

読むウェブ ~本とインタラクション

ディスプレイで読む活字とそのインタラクション(interaction:相互作用)について,最新Webを紹介しながら読み解いていく。

いま,見ておきたいウェブサイト

この連載では,国内外の最新のウェブサイトを隔週更新で取り上げ,これら最新サイトの特徴や素晴らしい部分を,さまざまな角度から解説していきます。

Windows phoneアプリケーション開発入門

Windows Marcketplace for Mobileがサービス開始され,作成したアプリケーションを個人でも世界をターゲットに公開できる環境が整ってきました。これを機にWindows phoneアプリケーションの開発をしてみませんか?

ここは知っておくべき!Windows Server 2008技術TIPS

5年ぶりのサーバOSとなったWindows Server 2008が出荷されて早2年。2009年にはR2が出荷され,再び注目を集めています。発売前から実施したトレーニングによって感じた,インフラエンジニアの方々に知っておいていただきたい機能を中心にご紹介します。

キーパーソンが見るWeb業界

本連載はWeb Site Expert/gihyo.jpとの連動企画です。阿部淳也, 長谷川敦士, 森田雄のお三方による,Web業界をテーマにした座談会です。

きたみりゅうじの聞かせて珍プレー

ソフトウェア開発の現場で体験したトホホな失敗,思わずうなる珍プレーをきたみりゅうじ氏が四コママンガで紹介。みなさんからの投稿もお待ちしてます!

ActionScript 3.0で始めるオブジェクト指向スクリプティング

野中文雄氏が,簡単なスクリプトは書いたことがあるという初級者を対象に,ActionScript 3.0の基本からクラス定義までを解説します。

まだ間に合う「ITパスポート」受験対策 原山先生の短期合格塾

この連載では,4月18日のITパスポート試験の受験に向けて,短い期間で効率良く受験対策を行う方法や,確実に得点するための裏ワザなどを伝授していきます。

連載一覧

gihyo.jp

  • DEVELOPER STAGE
  • ADMINISTRATOR STAGE
  • WEB+DESIGN STAGE
  • LIFESTYLE STAGE
  • SCIENCE STAGE
  • NEWS & REPORT

書籍案内

  • 新刊書籍
  • 書籍ジャンル一覧
  • 書籍シリーズ一覧
  • 新刊ピックアップ
  • ロングセラー
  • 電脳会議

定期刊行物一覧

  • Software Design
  • WEB+DB PRESS
  • Web Site Expert
  • 組込みプレス