ニュース

1605
2015年10月28日

Xserver VPS

EC-CUBEにおける脆弱性について

2015年10月23日、EC-CUBEの開発元である株式会社ロックオンから、EC-CUBEのバージョン 2.11.0 ~ 2.13.3 に関して、セキュリティ上の問題(脆弱性)があることが公表されました。

  • 脆弱性が存在するEC-CUBEのバージョン
    • EC-CUBE 2.11.0 ~ 2.13.3

本脆弱性の詳細

クロスサイトリクエストフォージェリの脆弱性が存在します。

「クロスサイトリクエストフォージェリ(CSRF)」
本来拒否すべき他サイトからのリクエストを受け取り、処理してしまうこと。
  • 詳細について (外部サイト)
    • EC-CUBE におけるクロスサイトリクエストフォージェリの脆弱性
    • http://jvn.jp/jp/JVN97278546/index.html

対策方法

ロックオン社から、本件の対策が行われた最新バージョン『EC-CUBE 2.13.4』がリリースされています。

EC-CUBE ユーザーは、EC-CUBE 2.13.4へのアップデートが推奨されます。

EC-CUBE 2.13.4へのアップデートが困難な場合、下記ページを参考にしてください。

  • 対策方法について (EC-CUBE公式ページ)
    • EC-CUBE2.13.4 正式版をリリースいたしました。1件の脆弱性対応含む不具合修正を実施。(2015/10/23)
    • http://www.ec-cube.net/news/detail.php?news_id=258
1028a
2015年10月28日

XSERVER (エックスサーバー)

EC-CUBEにおける脆弱性について

2015年10月23日、EC-CUBEの開発元である株式会社ロックオンから、EC-CUBEのバージョン 2.11.0 ~ 2.13.3 に関して、セキュリティ上の問題(脆弱性)があることが公表されました。

  • 脆弱性が存在するEC-CUBEのバージョン
    • EC-CUBE 2.11.0 ~ 2.13.3

本脆弱性の詳細

クロスサイトリクエストフォージェリの脆弱性が存在します。

「クロスサイトリクエストフォージェリ(CSRF)」
本来拒否すべき他サイトからのリクエストを受け取り、処理してしまうこと。
  • 詳細について (外部サイト)
    • EC-CUBE におけるクロスサイトリクエストフォージェリの脆弱性
    • http://jvn.jp/jp/JVN97278546/index.html

対策方法

ロックオン社から、本件の対策が行われた最新バージョン『EC-CUBE 2.13.4』がリリースされています。

EC-CUBE ユーザーは、EC-CUBE 2.13.4へのアップデートが推奨されます。

EC-CUBE 2.13.4へのアップデートが困難な場合、下記ページを参考にしてください。

  • 対策方法について (EC-CUBE公式ページ)
    • EC-CUBE2.13.4 正式版をリリースいたしました。1件の脆弱性対応含む不具合修正を実施。(2015/10/23)
    • http://www.ec-cube.net/news/detail.php?news_id=258
1028a
2015年10月26日

ワダックス (WADAX)

Wordpressのxmlrpc.php脆弱性(XML-RPCPingbackDDoS攻撃)についてのお知らせ

2015年10月23日、KAGOYA Internet Routing で提供されているEC-CUBEに深刻な脆弱性が存在することが分かりました。

  • EC-CUBE 2.11.0~2.11.5
  • EC-CUBE 2.12.0~2.12.6
  • EC-CUBE 2.13.0~2.13.3

上記バージョンのEC-CUBEのユーザーは、下記の対処方法にて対応が必要です。

脆弱性について

株式会社ロックオンから以下のセキュリティホールの存在が報告されています。

クロスサイトリクエストフォージェリの脆弱性

対処方法について

この脆弱性は、eccube2_data 以下のディレクトリが対象になります。

例:コントロールパネルからインストールされたEC-CUBE で、インストール先をpublic_html/eccube/shopとしている場合、eccube2_data/eccube/shop 以下が対象です。

eccube2_dataディレクトリはpublic_htmlディレクトリと同じ階層に存在します。

対処手順

  1. 該当ディレクトリ以下全てのバックアップを取得します。
    • バックアップサービス利用、またはFTP等でダウンロード
  2. EC-CUBEの管理画面にログインし、トップページに表示されている「EC-CUBEバージョン」を確認します。
  3. EC-CUBE公式サイトより、ご確認になったバージョンの修正ディレクトリ(圧縮ファイル)をダウンロードします。
  4. ダウンロードしたディレクトリ(圧縮ディレクトリ)を解凍し、eccube2_data以下のディレクトリに上書きします。
    • カスタマイズをしている場合や、バージョンにより個別にディレクトリを修正する必要があります。
  5. 作業後にEC-CUBEが正常に動作することを確認します。
    • 修正ファイルの適用により、プラグインが正常に動作しなくなる可能性があります。その場合、各プラグイン提供会社の対応を確認します。
1026b
2015年10月26日

カゴヤ (KAGOYA)

【重要】「EC-CUBE」脆弱性対応のお願い

WordPressの一部機能の脆弱性が悪用される事例が発生しています。この結果正規ユーザーのサイトが踏み台とされ、第三者のサイトへのDDoS攻撃が行われる可能性があります。

参考として以下の対処方法を案内されていますが、詳細はWordpress公式サイトを確認する必要があります。

  • 対象ユーザー
    • Worepressの「Pingback」機能が有効になっているユーザー。
    • Wordpress3.5以降から初期設定で有効の状態です。

対処方法 (参考)

【ご注意ください】Worepressをご利用で「Pingback」機能の脆弱性

1026a
2015年10月26日

カゴヤのVPS

【重要】「EC-CUBE」脆弱性対応のお願い

WordPressの一部機能の脆弱性が悪用される事例が発生しています。この結果正規ユーザーのサイトが踏み台とされ、第三者のサイトへのDDoS攻撃が行われる可能性があります。

参考として以下の対処方法を案内されていますが、詳細はWordpress公式サイトを確認する必要があります。

  • 対象ユーザー
    • Worepressの「Pingback」機能が有効になっているユーザー。
    • Wordpress3.5以降から初期設定で有効の状態です。

対処方法 (参考)

【ご注意ください】Worepressをご利用で「Pingback」機能の脆弱性

1026a
2015年10月24日

ワダックス (WADAX)

EC-CUBEの脆弱性についてのお知らせ

EC-CUBE提供元である株式会社ロックオンより、脆弱性に関する情報がありました。

  • 対象バージョン
    • EC-CUBE2.11, 2.12, 2.13系
  • 情報内容
    • 緊急度の高い1件の脆弱性が発見
    • 本脆弱性における被害報告は現在ありません
  • 詳細や対策
    • 株式会社ロックオンのサイトを参照してください。
    • http://www.ec-cube.net/info/weakness/
1024a
2015年10月23日

お名前.com

WordPressインストールをバージョンアップいたしました

共用サーバー SDで提供される「WordPressインストール」のWordPressがバージョンアップしました。併せてプリインストール済みのJetpackもバージョンアップしています。

  • WordPress バージョン:4.2.2 ⇒ 4.3.1
  • Jetpack バージョン: 3.5 ⇒ 3.7.2
WordPressインストールとは
ブログ構築ツール「WordPress」をコントロールパネルよりかんたんに設置することができる機能です。パーミッション変更など面倒な手間もなく、本格的なWEBサイトが作成できます。また、「WordPress」においてはブログにあると便利な機能が一つのプラグインで利用できるWordPress.comの「Jetpack」がプリインストールされています。

バージョンアップの概要(WordPress 4.3.1 日本語版)

  • 整形とカスタマイズの簡素化
    • 管理メニューの作成、更新、位置などの変更
    • 書式のショートカット(リストや見出しなど)
    • サイトアイコンの設定
    • パスワード管理と生成
    • ページのコメント無効化
  • セキュリティの改善
    • 2つのクロスサイトスクリプティング(XSS)の脆弱性と潜在的な権限昇格に対するセキュリティリリースとなります。

4.3以前のバージョンにおける脆弱性のリリースとなるため、バージョンアップを検討してください。アップグレード前にデータベースとファイルのバックアップが推奨されます。

バージョンアップの概要(Jetpack 3.7.2)

  • 管理メニューの項目の変更
    • また、その他機能強化とバグ修正がされています。

コントロールパネルからの新規作成でバージョンアップしたWordPressとJetpackがインストールされます。

新しいバージョンへのアップグレードにつきまして

WordPress管理ページ(ダッシュボード)からのアップグレードや、マイナーバージョンの自動アップデートの場合、Jetpackが同時インストール(アップグレード)されないのでご注意ください。

1023c
2015年10月23日

お名前.com レンタルサーバー

WordPressインストールをバージョンアップいたしました

共用サーバー SDで提供される「WordPressインストール」のWordPressがバージョンアップしました。併せてプリインストール済みのJetpackもバージョンアップしています。

  • WordPress バージョン:4.2.2 ⇒ 4.3.1
  • Jetpack バージョン: 3.5 ⇒ 3.7.2
WordPressインストールとは
ブログ構築ツール「WordPress」をコントロールパネルよりかんたんに設置することができる機能です。パーミッション変更など面倒な手間もなく、本格的なWEBサイトが作成できます。また、「WordPress」においてはブログにあると便利な機能が一つのプラグインで利用できるWordPress.comの「Jetpack」がプリインストールされています。

バージョンアップの概要(WordPress 4.3.1 日本語版)

  • 整形とカスタマイズの簡素化
    • 管理メニューの作成、更新、位置などの変更
    • 書式のショートカット(リストや見出しなど)
    • サイトアイコンの設定
    • パスワード管理と生成
    • ページのコメント無効化
  • セキュリティの改善
    • 2つのクロスサイトスクリプティング(XSS)の脆弱性と潜在的な権限昇格に対するセキュリティリリースとなります。

4.3以前のバージョンにおける脆弱性のリリースとなるため、バージョンアップを検討してください。アップグレード前にデータベースとファイルのバックアップが推奨されます。

バージョンアップの概要(Jetpack 3.7.2)

  • 管理メニューの項目の変更
    • また、その他機能強化とバグ修正がされています。

コントロールパネルからの新規作成でバージョンアップしたWordPressとJetpackがインストールされます。

新しいバージョンへのアップグレードにつきまして

WordPress管理ページ(ダッシュボード)からのアップグレードや、マイナーバージョンの自動アップデートの場合、Jetpackが同時インストール(アップグレード)されないのでご注意ください。

1023c
2015年10月23日

お名前.comのVPS

WordPressインストールをバージョンアップいたしました

共用サーバー SDで提供される「WordPressインストール」のWordPressがバージョンアップしました。併せてプリインストール済みのJetpackもバージョンアップしています。

  • WordPress バージョン:4.2.2 ⇒ 4.3.1
  • Jetpack バージョン: 3.5 ⇒ 3.7.2
WordPressインストールとは
ブログ構築ツール「WordPress」をコントロールパネルよりかんたんに設置することができる機能です。パーミッション変更など面倒な手間もなく、本格的なWEBサイトが作成できます。また、「WordPress」においてはブログにあると便利な機能が一つのプラグインで利用できるWordPress.comの「Jetpack」がプリインストールされています。

バージョンアップの概要(WordPress 4.3.1 日本語版)

  • 整形とカスタマイズの簡素化
    • 管理メニューの作成、更新、位置などの変更
    • 書式のショートカット(リストや見出しなど)
    • サイトアイコンの設定
    • パスワード管理と生成
    • ページのコメント無効化
  • セキュリティの改善
    • 2つのクロスサイトスクリプティング(XSS)の脆弱性と潜在的な権限昇格に対するセキュリティリリースとなります。

4.3以前のバージョンにおける脆弱性のリリースとなるため、バージョンアップを検討してください。アップグレード前にデータベースとファイルのバックアップが推奨されます。

バージョンアップの概要(Jetpack 3.7.2)

  • 管理メニューの項目の変更
    • また、その他機能強化とバグ修正がされています。

コントロールパネルからの新規作成でバージョンアップしたWordPressとJetpackがインストールされます。

新しいバージョンへのアップグレードにつきまして

WordPress管理ページ(ダッシュボード)からのアップグレードや、マイナーバージョンの自動アップデートの場合、Jetpackが同時インストール(アップグレード)されないのでご注意ください。

1023c
2015年10月23日

ドメインキング (DomainKing)

PLESK 12のご提供開始について

レンタルサーバーを管理するコントロールパネル「Plesk(プレスク)」のバージョンアップが実施されます。

提供開始日時は、10月26日(月)10時となります。

  • PLESK バージョン一覧
    • 10月26日以降 PLESK 12
    • 現在 PLESK 11

新バージョンで追加される機能

WordPress ツールキット
WordPressの管理機能の「WordPress ツールキット」が搭載されます。WordPressのインストール/更新/削除はもちろん、WordPressプラグインやテーマのインストール/更新/削除/アクティブ化といった作業まで一元管理できます。
WAF(ウェブアプリケーションファイアウォール)機能
WebサイトやWebアプリケーションへの一般的な攻撃を検知・防止するWAF機能として、「ModSecurity(モッドセキュリティ)」を標準搭載。攻撃パターンへのルールは毎月更新されるので、幅広い攻撃に随時対応することが可能です。

ドメインキングを利用中のユーザー

PLESK 12を希望する場合、IPアドレスが変更となる可能性があるため、カスタマーサポートへの連絡が必要です。

1023b
2015年10月23日

ドメインキング (DomainKing)

PLESK 12のご提供開始について

レンタルサーバーを管理するコントロールパネル「Plesk(プレスク)」のバージョンアップが実施されます。

提供開始日時は、10月26日(月)10時となります。

  • PLESK バージョン一覧
    • 10月26日以降 PLESK 12
    • 現在 PLESK 11

新バージョンで追加される機能

WordPress ツールキット
WordPressの管理機能の「WordPress ツールキット」が搭載されます。WordPressのインストール/更新/削除はもちろん、WordPressプラグインやテーマのインストール/更新/削除/アクティブ化といった作業まで一元管理できます。
WAF(ウェブアプリケーションファイアウォール)機能
WebサイトやWebアプリケーションへの一般的な攻撃を検知・防止するWAF機能として、「ModSecurity(モッドセキュリティ)」を標準搭載。攻撃パターンへのルールは毎月更新されるので、幅広い攻撃に随時対応することが可能です。

ドメインキングを利用中のユーザー

PLESK 12を希望する場合、IPアドレスが変更となる可能性があるため、カスタマーサポートへの連絡が必要です。

1023b
2015年10月23日

ドメインキング (DomainKing)

PHP 5.6へのバージョンアップ実施

ドメインキングのPHPが、PHP 5.6へバージョンアップされます。

提供開始日時は、10月26日(月)10時となります。

予定日およびPHP バージョン一覧

  • 10月26日以降
    • PHP 5.6/5.5/5.3(利用時に選択可)
  • 現在
    • PHP 5.3

PHP 5.3は、開発、サポートが終了しています。今後、セキュリティ上の脅威が高まることから、最新バージョンの利用が推奨されます。

ドメインキング利用中のユーザー

PHP 5.6/5.5 を希望する場合、IPアドレスが変更となる可能性があるため、カスタマーサポートに連絡が必要です。

1023a
2015年10月23日

ドメインキング (DomainKing)

PHP 5.6へのバージョンアップ実施

ドメインキングのPHPが、PHP 5.6へバージョンアップされます。

提供開始日時は、10月26日(月)10時となります。

予定日およびPHP バージョン一覧

  • 10月26日以降
    • PHP 5.6/5.5/5.3(利用時に選択可)
  • 現在
    • PHP 5.3

PHP 5.3は、開発、サポートが終了しています。今後、セキュリティ上の脅威が高まることから、最新バージョンの利用が推奨されます。

ドメインキング利用中のユーザー

PHP 5.6/5.5 を希望する場合、IPアドレスが変更となる可能性があるため、カスタマーサポートに連絡が必要です。

1023a
2015年10月21日

ロリポップ (Lolipop)

WordPressなどを高速化できる「モジュール版PHP」をリリースしました

WordPressなどPHPで実行するプログラムを高速化できる「モジュール版PHP」がリリースされました。

「モジュール版PHP」を利用するとCGI版PHPに比べ大幅な速度改善が見込めます。

モジュール版PHPはエンタープライズプラン、または新サーバーのスタンダードプランのみ対応です。

すでにロリポップ!のユーザーで、モジュール版PHPを利用する場合は、ユーザー専用ページ内『WEBツール』の『PHP設定』より設定を変更する必要があります。

新サーバーへの移設がまだのユーザー

モジュール版PHPの利用には、新サーバーに移設する必要があります。新サーバーへの事前移設受付の案内を確認し、移設手続きをおこなってください。

エコノミープラン、ライトプランのユーザー

モジュール版PHPを利用する場合は、スタンダードプランまたはエンタープライズプランへのプラン変更が必要となります。プラン変更はユーザー専用ページ内『契約・お支払い』の『プラン変更』より可能です。なお、プラン変更後は新サーバー環境となります。

1021a
2015年10月20日

クイッカ (Quicca)

WordPress最新版(Ver. 4.3)提供中のお知らせ

CMSかんたんインストール機能において、WordPress 4.3(2015/09/09現在 最新版)が設置されました。

提供されるWordPressはQuiccaが不正ログイン防止対策を行ったカスタムバージョン1となっています。

WordPressはマルウェアの標的となりやすいため、既存のユーザーも、可能な限り最新版のWordPressを利用しましょう。

注釈
  1. サイト改ざんが全くなくなるわけではありません。

1020a
2015年10月20日

ロリポップ (Lolipop)

『.show』などの新gTLDをご利用いただけるようになりました

ロリポップでは、独自ドメインとして下記の新しいドメイン(gTLD)が利用可能となりました。

対応新ドメイン
.world / .delivery / .energy / .casa / .poker / .london / .team / .show / .jewelry / .site / .accountant / .download / .loan / .racing / .win / .tech / .lol / .hockey / .run / .taxi / .dog / .theater / .cafe / .navy / .fyi / .mba / .online / .rent / 日本語.club
1020b
2015年10月19日

ムームードメイン

新ドメイン29種類の取り扱いを開始しました!

ムームードメインにおいて、新ドメイン29種類の取り扱いが開始されました。

追加対象には「.team」「.show」「.tech」「.dog」などのキャッチーなドメインをはじめ、多様なドメインがそろっています。

新しいドメインなら、「.com」や「.net」などではなかなか取得できない、短い単語や語呂の良い単語など、価値の高いドメインを取得できるチャンスです。

新ドメイン(29種類)
.world .delivery .energy .casa .poker .london .team .show .jewelry .site .accountant .download .loan .racing .win .tech .lol .hockey .run .taxi .dog .theater .cafe .navy .fyi .mba .online .rent 日本語.club  
1019e
2015年10月19日

ヘテムル (heteml)

作成メールアドレスのパスワード変更のお願い

メールアドレスのパスワード解析や漏えいによる不正ログインによりスパム(迷惑メール)送信が行われるケースが増加しております。

ヘテムルでも同様の迷惑メール送信が行われるケースが確認されております。

お客様のメールアドレスが悪用されることを防ぐためにもドメイン名や1234等、推測されやすいパスワードを設定いただいている場合、早急に下記の対策をお願いたします。

対策1 パスワードを推測されにくい複雑なものにする

パスワードは下記の条件を満たしたもので設定ください。

  • 大文字小文字の英数を組み合わせた8桁以上の複雑なもの
    • (例:5Qn87iN0
  • 辞書などに載っている言葉を使わない
    • (例:book, tokyo 等
  • ドメイン名から推測しにくいもの
  • メールアドレス毎に異なるもの
  • アカウント名とパスワードが同じ、もしくは似ているものは利用しない
    • (例:info@pepabo.com のパスワードが pepabo , mail@heteml.jp のパスワードがmailやheteml 等)

「pepabo1019」等、単純な組み合わせの場合、辞書攻撃等で不正ログインされる恐れがございます。複雑で推測されにくいパスワードを設定ください。

info@ admin@ mail@ など一般的に利用されているアカウントのメールアドレスのパスワードは解析のターゲットになりやすいため特に複雑なものを設定ください。

対策2 ご利用の端末(パソコンなど)のセキュリティーチェック

パスワードを複雑なものに設定しても、端末(パソコン等)のウィルス感染などにより、ログイン情報が漏えいする場合があります。定期的にウィルスソフト・セキュリティーソフトでのチェックを行ってください。

1019b
2015年10月19日

ロリポップ (Lolipop)

簡単インストール機能がEC-CUBE 3.0.4に対応しました

EC-CUBE簡単インストール機能が、最新版(2015年10月16日現在)のEC-CUBE 3.0.4に対応しました。

EC-CUBE 3.0.4では、脆弱性の対応を含む不具合を中心に修正が行われています。詳細についてはEC-CUBE公式サイトをご覧ください。

現在EC-CUBEをご利用中の方は、公式サイトのリリースノートを参照の上、アップグレードをお勧めします。

注意
アップグレードを行う際は、利用中のテンプレートやプラグインなどが新バージョンに対応しているか、それぞれの配布元にて必ず確認してください。
1019f
2015年10月19日

お名前.com

新ドメイン「.movie/.soccer」の一般登録を追加

新ドメイン「.movie/.soccer」の一般登録が開始されました。

対象ドメイン 登録料金(1年) 
.soccer 2,980円
.movie 37,800円
1019d