Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

【修正】「Apache Struts 2.3.16.2」が公開 - 対応不十分だった深刻な脆弱性に対応

ウェブアプリケーションのフレームワーク「Apache Struts 2」に深刻な脆弱性が見つかった問題で、同ソフトを提供するApache Software Foundationは、修正版となる「同2.3.16.2」をリリースした。

Apache Struts
「Apache Struts 2.3.16.2」が公開

同セキュリティアップデートでは、前バージョンで修正が不完全だった脆弱性「CVE-2014-0112」や、「CookieInterceptor」により不正に操作されるおそれがある脆弱性「CVE-2014-0113」など、「ClassLoader」に関する2件の脆弱性に対応した。

当初、リモートのブラウザから攻撃対象となるサーバの制御を奪うことが可能となる脆弱性「CVE-2014-0094」に対し、修正版として「同2.3.16.1」が公開されていたが、対応が不十分で、引き続き攻撃を受けるおそれがあるとして、セキュリティ機関やセキュリティベンダーが注意を呼びかけていた。

今回アップデートを公開したASFでは、すべてのデベロッパーに対してアップデートを実施するよう強く推奨している。

(Security NEXT - 2014/04/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

JINS通販サイトで個人情報が流出か - 「Apache Struts 2」脆弱性が再度原因に
不正アクセスによる個人情報漏洩でGMO-PGに報告を要請 - 経産省
「Struts 2」の脆弱性で複数VMware製品向けに修正プログラム - 一部保留も
「Apache Struts 2」の脆弱性、一部代替パーサーでも攻撃が成立
「Apache Struts 2」にあらたな問題が判明 - 「Content-Type」以外のHTTPヘッダでも攻撃可能
「Struts 2脆弱性」を攻撃された特許情報サイト「J-PlatPat」が再開 - 情報漏洩を否定
「Apache Struts 2」に脆弱性の影響を緩和するプラグイン - 更新できない利用者向けに公開
住宅金融支援機構のクレカ情報流出、セキュリティコードはサイト利用者のみ影響
「Apache Struts 2」狙う攻撃が増加傾向 - 3月14日には2000件超を記録
ニッポン放送に不正アクセス、顧客情報5.7万件が漏洩のおそれ - 原因は「Struts 2」脆弱性