プラットフォーム
php
コンポーネント
discordnotifications
修正版
1.0.1
CVE-2025-53371は、MediaWikiのDiscordNotifications拡張機能におけるリモートコード実行(RCE)脆弱性です。この脆弱性は、拡張機能がcurlやfilegetcontentsを使用して外部URLにリクエストを送信する際に発生します。攻撃者はこの脆弱性を悪用することで、サーバー上で任意のコードを実行する可能性があります。影響を受けるバージョンは、コミット1f20d850cbcce5b15951c7c6127b87b927a5415e以前です。修正は、このコミットで提供されています。
この脆弱性を悪用されると、攻撃者はMediaWikiサーバー上で任意のコードを実行できるようになります。これにより、機密情報の窃取、サーバーの改ざん、さらにはサーバーの完全な制御といった深刻な被害が発生する可能性があります。特に、内部ネットワークへのSSRF攻撃も可能であり、保護されていない内部APIへのアクセスを試み、RCEにつながる可能性があります。DoS攻撃も想定され、大量のファイル読み込みを強制することでサーバーリソースを枯渇させることが可能です。攻撃者は、DiscordNotificationsの設定ファイル($wgDiscordIncomingWebhookUrl, $wgDiscordAdditionalIncomingWebhookUrls)を操作することで、攻撃対象を特定しやすくなります。
この脆弱性は、MediaWikiのDiscordNotifications拡張機能における重大なセキュリティリスクです。現時点では、KEVリストに登録されていませんが、CRITICALなCVSSスコアから、攻撃者による悪用が懸念されます。公開されているPoCは確認されていませんが、脆弱性の性質上、早期に悪用される可能性があります。NVDおよびCISAの公開日は2025年7月10日です。
MediaWiki installations utilizing the DiscordNotifications extension are at risk, particularly those with publicly accessible webhooks or those lacking robust input validation. Shared hosting environments where multiple MediaWiki instances share resources are also at increased risk, as a compromise of one instance could potentially impact others.
• php: Examine MediaWiki configuration files for unusual or externally-facing URLs in $wgDiscordIncomingWebhookUrl and $wgDiscordAdditionalIncomingWebhookUrls.
<?php
// Check for unusual URLs in configuration
if (strpos($_SERVER['REQUEST_URI'], 'wgDiscordIncomingWebhookUrl') !== false) {
echo 'Potential vulnerability detected!';
}
?>• generic web: Monitor access logs for requests to unusual or unexpected URLs originating from the MediaWiki server. • generic web: Check response headers for signs of SSRF attempts (e.g., unexpected server names or IP addresses).
disclosure
エクスプロイト状況
EPSS
0.06% (17% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずDiscordNotifications拡張機能をコミット1f20d850cbcce5b15951c7c6127b87b927a5415e以降のバージョンにアップデートすることを推奨します。アップデートが困難な場合は、一時的な回避策として、curlやfilegetcontentsを使用してアクセスできるURLを制限する設定を検討してください。Web Application Firewall (WAF) を導入し、悪意のあるリクエストをブロックすることも有効です。また、ログ監視を強化し、異常なcurlリクエストやファイルアクセスを検知するためのルールを実装してください。アップデート後、DiscordNotificationsの動作を確認し、設定が正しく適用されていることを確認してください。
DiscordNotifications 拡張機能を、commit 1f20d850cbcce5b15951c7c6127b87b927a5415e の修正を含むバージョンにアップデートしてください。これにより、DoS、SSRF、および潜在的な RCE 攻撃の可能性を回避できます。詳細については、リリースノートを確認してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-53371は、MediaWikiのDiscordNotifications拡張機能におけるリモートコード実行(RCE)脆弱性です。攻撃者はcurlやfilegetcontentsを使用して任意のコードを実行できる可能性があります。
MediaWikiのDiscordNotifications拡張機能のバージョンがコミット1f20d850cbcce5b15951c7c6127b87b927a5415e以前を使用している場合、影響を受けます。
DiscordNotifications拡張機能をコミット1f20d850cbcce5b15951c7c6127b87b927a5415e以降のバージョンにアップデートしてください。
現時点では、活発な悪用事例は確認されていませんが、CRITICALな脆弱性であるため、早期に悪用される可能性があります。
MediaWikiの公式アドバイズリーは、MediaWikiのセキュリティページで確認できます。