Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Struts 2.3.29」にあらたな脆弱性 - 次期版で対応予定

Apache Software Foundationが、6月に公開した「Apache Struts 2.3.29」に、一部脆弱性の修正が不十分であるとの見方が出ていたが、別の脆弱性であることが判明した。次期バージョンで修正される見込みだという。

「同2.3.29」では、実証コードが公開された「RESTプラグイン」の脆弱性「CVE-2016-4438」をはじめ、あわせて7件の脆弱性が修正されたが、「Getterメソッド」における検証回避の脆弱性「CVE-2016-4433」については、同バージョンでも任意のコードが実行可能であり、修正が不十分であるとしてJPCERTコーディネーションセンターによる調整が続けられていた

問題が指摘されていた「CVE-2016-4433」への対応については、「同2.3.29」で修正が完了しているとし、従来の指摘について開発者は、「CVE-2016-4433」に関連した問題が残っているとの認識を示しているという。

その後「同2.3.29」のアップデートとなる「同2.3.30」がリリースされているが、今回明らかとなった脆弱性に関しては、次期バージョンで修正される予定。

(Security NEXT - 2016/08/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

ワークフローツール「n8n」の脆弱性悪用に注意喚起 - 米CISA
会議ツール「Zoom」Windows向けクライアントに深刻な脆弱性
米当局、「Cisco SD-WAN」攻撃対応の緊急指令を更新
「Chrome 146」が公開 - 「クリティカル」含む29件の脆弱性を修正
SAP、3月の月例パッチを公開 - 「Log4j」起因の脆弱性も
「WordPress 6.9.2」が公開 - 複数の脆弱性を解消
「Firefox」に複数の脆弱性 - セキュリティアップデートを公開
MS、3月の月例パッチを公開 - 脆弱性79件に対処
「Adobe Acrobat/Reader」に複数脆弱性 - アップデートを公開
「Ivanti DSM」に権限昇格の脆弱性 - アップデートで修正