セキュリティブースター
vuln-scanner v3.2

MOVABLE TYPE · セキュリティ対策

Movable Typeのセキュリティ、最低限これだけ
公式ガイドの対策と、確認の方法

Movable Typeで会社や団体のサイトを運営している方に向けて、開発元のシックス・アパートが公開している 「Movable Type セキュリティ対策ガイド」の対策を、確認の方法とあわせて整理しました。 外から確認できる項目は、当社の無料診断で確かめられます。

このページは、自社のサイトを守る立場の方に向けた内容です。攻撃の手順は扱いません。 他人のサイトへ許可なく検査を行う行為は、不正アクセス禁止法に抵触するおそれがあります。

放置すると何が起きるか

2021年、Movable Typeの mt-xmlrpc.cgi に、認証なしでサーバー上の命令を実行される脆弱性(CVE-2021-20837)が見つかりました。 JPCERT/CCによると、10月26日に脆弱性を実証するコードが公開され、翌27日から脆弱性の有無を調べる通信が、11月1日には不審なファイルを置くことを狙った通信が観測され、 実際にファイルを置かれた事例も確認されています。

修正版が出ていても、更新していなければ同じことが起こります。Movable Typeは管理画面からサイトに様々な操作ができるため、 管理画面と、その周りのスクリプトを守ることが特に大切です。

公式ガイドの対策と、確認の方法

確認方法の区分: 無料診断で確認 管理画面・サーバーで確認

対策(公式ガイドの項目)やること・確認の方法
1. 最新の Movable Type を利用する 管理画面・サーバーで確認
公式ガイドは、最新版に更新し続けることを、既知の脆弱性を利用した攻撃のリスクを下げる最も有効な方法としています。 版数は管理画面のシステム情報で確認できます。
2. 管理画面に BASIC 認証をかける 管理画面・サーバーで確認
Movable Typeのユーザー名・パスワードとは別の認証を、管理画面の手前にかけます。
3. 管理画面を SSL 通信にする サイトのSSLのみ無料診断で確認
アカウントや認証の情報を、暗号化した通信で送るようにします。管理画面を別のドメインで運用している場合は、そちらもご確認ください。
4. CGI スクリプト名を変更する 管理画面(mt.cgi)を無料診断で確認
スクリプト名は、標準では mt.cgi や mt-upgrade.cgi など、どの環境でも同じです。 環境設定ファイルで名前を変えられます。
5. 使わない CGI スクリプトの権限を変える mt-xmlrpc.cgi・mt-wizard.cgi・mt-upgrade.cgi を無料診断で確認
公式ガイドは、次のスクリプトを実行できないようにすることを勧めています。
古いバージョンからのアップグレードで残っている可能性があるもの: mt-add-notify.cgi、mt-view.cgi、mt-cp.cgi、mt-atom.cgi、mt-xmlrpc.cgi、mt-feed.cgi、mt-tb.cgi、mt-ftsearch.cgi
インストール後は利用しないもの: mt-wizard.cgi、mt-upgrade.cgi
その機能を使っていない場合: mt-comments.cgi(コメント)、mt-data-api.cgi(Data API)、mt-search.cgi・mt-cdsearch.cgi(検索)、mt-shared-preview.cgi(共有プレビュー)
6. パスワードの強度を上げる 管理画面・サーバーで確認
パスワードの強さを検証する設定を使い、弱いパスワードを登録できないようにします。
7. ロックアウトを設定する 管理画面・サーバーで確認
ログインの失敗が続いたアカウントを止め、パスワードの総当たりを防ぎます。
8. 多要素認証を利用する 管理画面・サーバーで確認
Movable Type 8 で導入された多要素認証の機能を使います。
9. Data API の設定を見直す 管理画面・サーバーで確認
使う範囲を絞り、取得できる項目を必要なものに限ります。使っていなければ、上の5.のとおり権限を変えます。
10. サーバーのセキュリティを見直す 管理画面・サーバーで確認
OSやソフトウェアの更新、使っていないアカウントやアプリケーションの削除、管理用の通信の制限などです。

出典:シックス・アパート「Movable Type セキュリティ対策ガイド」の項目をもとに要約。

当社の無料診断で確認できること・できないこと

確認できること

  • 管理画面(mt.cgi)が、初期設定の名前のまま開けるか 公式ガイドの「CGI スクリプト名を変更する」に当たります。BASIC認証などで守られていれば、開けない状態として扱います。
  • mt-xmlrpc.cgi が、外部から実行できるか 2021年に実際に攻撃に使われた脆弱性の入口です。公式ガイドでは、古いバージョンから残っている可能性があるスクリプトに挙げられています。
  • インストール用のスクリプト(mt-wizard.cgi・mt-upgrade.cgi)が、外部から実行できるか 公式ガイドが「インストール後は利用しない」としているスクリプトです。
  • Movable Typeに限らない基本の設定 SSL証明書、古いTLSの無効化、セキュリティヘッダー、ディレクトリ一覧の表示、.git・.env の公開、WAFの有無などを確認します。

スクリプトは /mt/・/cgi-bin/mt/・/cgi-bin/・サイト直下など、よく使われる9か所で確認します。 確認に使うのは、ブラウザでページを開くのと同じ読み取りの通信(GET)だけです。ログインや書き込み、XML-RPCの呼び出しは行いません。

確認できないこと

  • Movable Typeの版数管理画面のシステム情報でご確認ください。
  • BASIC認証の有無・パスワードの強度・ロックアウト・多要素認証いずれもサイトの中の設定なので、外からは確認できません。
  • 上の9か所以外に置いたスクリプト設置場所や名前を変えている場合は、その場所を確認していません。
  • コメント・検索・Data APIなどのスクリプト使っているかどうかがサイトごとに違うため、無料診断では指摘しません。使っていなければ権限を変えてください。

管理画面の名前を変えれば安全ですか

名前を変えると見つけにくくはなりますが、古い版数のままなら危険は変わりません。 最新版への更新と、管理画面の手前にかける認証が先です。

まず無料診断で、管理画面とスクリプトの公開状態を確認する

URLを入力するだけで、管理画面が初期の名前のまま開けるか、mt-xmlrpc.cgi やインストール用のスクリプトが外から実行できるかを確認します。 サイトの中の設定まで確認したい場合は、手動診断でお見積りします。

無料で診断する → 手動診断を相談する →

出典

このページは、上記の資料を2026年9月時点で要約したものです。内容が異なる場合は原文が優先します。 ここに挙げた対策をすべて行えば安全になると保証するものではありません。

関連ページ