「Apache Struts 2」に深刻な脆弱性 - 改ざん攻撃で狙われる可能性も
「Apache Struts 2」に、任意のコードが実行される脆弱性「CVE-2013-1966」が存在し、アップデートが公開されている。検証を行ったNTTデータ先端技術によれば、悪用は容易であり、早急に修正する必要がある。
問題とされる脆弱性は「Apache Struts 2」の「includeParams」に存在する「CVE-2013-1966」。入力値の処理に問題があり、任意のJavaコードが実行可能となる。
5月23日に「同2.3.14.1」がリリースされたものの、脆弱性の修正が不十分で、26日に「同2.3.14.2」が公開された。最新版では、「CVE-2013-2115」についてもあわせて修正が行われている。
NTTデータ先端技術では、2度にわたりリリースされたアップデートの修正状況を検証。「同2.3.14.1」では対策が不十分であり、システムの制御を奪取できることを確認した。
同社によれば、現状では、ゼロデイ攻撃など悪用は確認されていないものの、悪用するための難易度は低いと危険性を分析しており、対応を呼びかけている。
今回脆弱性が判明した「Apache Struts 2」は、1月以降「同2.3.9」より度々アップデートしている。今回の脆弱性と異なるが、3月にはメガネ通販サイト「JINSオンラインショップ」においても、「Apache Struts 2」に存在する既知の脆弱性が狙われ、個人情報を外部へ送信するよう改ざんされる被害が発生している。
(Security NEXT - 2013/05/29 )
ツイート
PR
関連記事
「ConnectWise PSA」にXSSなど複数脆弱性 - 修正版が公開
コンテナ管理ツール「Arcane」にRCE脆弱性 - 最新版で問題機能を削除
「Apache bRPC」に深刻なRCE脆弱性 - アップデートやパッチ適用を
「MS Edge」にアップデート、脆弱性11件を解消 - 独自修正も
Google、「Chrome 144」をリリース - 脆弱性10件を解消
米当局、「Gogs」の脆弱性悪用に注意喚起 - 修正コードが公開
「FortiSIEM」にクリティカル脆弱性 - 未認証RCEのおそれ
Adobe、11製品にセキュリティ更新 - 「クリティカル」脆弱性など修正
PWリセット製品「ADSelfService Plus」に認証回避の脆弱性
SAP、セキュリティアドバイザリ17件を公開 - 4件が「クリティカル」
