Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

IPA、「Apache Struts 2」利用者へ更新呼びかけ - 「Struts 1」への影響は不明

ウェブアプリケーションのフレームワークである「Apache Struts 2」に脆弱性「CVE-2016-3081」が明らかとなった問題で、情報処理推進機構(IPA)は利用者へ早急にアップデートを講じるよう注意喚起を行った。「Apache Struts 1」への影響はわかっていないという。

20160427_ip_003.jpg
攻撃イメージ(画像:IPA)

問題の脆弱性は、「Apache Struts 2」の「Dynamic Method Invocation(DMI)」に存在。同機構では、脆弱性が悪用された場合、リモートより任意のコードを実行されるおそれがある。

同機構は、「攻撃コード」が確認されていると指摘。すでに警察庁も、複数の攻撃ツールを把握しており、脆弱性を狙ったと見られるアクセスが観測している

影響を受けるバージョンは、「Apache Struts 2.3.28」から「同2.3.20」。ただし、最新版とともに4月19日に修正版として公開された「Apache Struts 2.3.20.3」および「同2.3.24.3」は含まれない。すでにサポートが終了している「Apache Struts 1」への影響はわかっていないという。

同機構では、「Apache Struts 2」の利用者に対し、「/WEB-INF/libディレクトリ」内の「struts2-core-2.x.x.x.jarファイル」より利用中のバージョンを確認し、アップデートやDMI機能の無効化といった対策を講じるよう呼びかけている。

(Security NEXT - 2016/04/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Struts 2」脆弱性、公開2日後には攻撃発生 - 攻撃者は1週間前から別の攻撃も展開
「Struts 2」脆弱性を狙う攻撃キャンペーン「Bleeding Thunder」 - 国内企業のサイト含む標的リストも
脆弱な「Struts 2」サイトの探索行為 - ロシアの攻撃グループが関与か
CiscoやOracle、「Struts 2」脆弱性の影響受ける製品をアナウンス
対「Struts 2」の脆弱性攻撃が発生、目的はマイニング - さらなる悪用増加に要警戒
「Apache Struts 2」脆弱性に実証コード - 地下フォーラムでも不穏な動き
「Apache ActiveMQ」に複数の脆弱性 - アップデートがリリース
「Apache Struts 2」に深刻な脆弱性 - 悪用容易で攻撃ツールなど出回るおそれも
「Spring Framework」の脆弱性、2017年の「Struts」脆弱性を想起させる危険度
「Apache Struts 2」の「RESTプラグイン」利用時にDoS攻撃受けるおそれ