Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

深刻な脆弱性で「Apache Struts 2.3」系もアップデート - 緩和策も

Apache Strutsの開発チームは、「Apache Struts 2.3.34」をリリースした。「RESTプラグイン」における深刻な脆弱性を含む4件の脆弱性へ対応している。

開発チームでは、9月5日に「同2.5.13」をリリース。深刻な脆弱性「CVE-2017-9805」を含む3件の脆弱性を解消したが、「同2.3」系に対しても、それら脆弱性を解消するアップデートをリリースしたもの。GA(General Availability)版となっている。

同アップデートでは、3件の脆弱性にくわえ、「CVE-2017-12611」への対応も含まれる。同脆弱性は、Freemarkerにおけるタグの処理に存在するもので、コーディングに不備があるとリモートよりコードを実行されるおそれがある。

ただし、重要度は「クリティカル(Critical)」とされた「CVE-2017-9805」と異なり、レーティングは2段階低い「中(Moderate)」。「同2.5」系に関しては、「同2.5.12」以降であれば同脆弱性の影響を受けない。ただし、脆弱性の影響を受けないバージョンを利用している場合も、脆弱な記述は避けるべきとしている。

また開発チームでは、「CVE-2017-9805」に関する情報を更新。同脆弱性への対応として、「同2.5.13」「同2.3.34」へのアップデートにくわえ、「RESTプラグイン」を利用していない場合に同プラグインを取り除くことや、プラグインのみアップデートを実施するなど、緩和策についてもアナウンスを行っている。

(Security NEXT - 2017/09/07 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

Adobe、「RoboHelp」向けにセキュリティアップデートをリリース
「Adobe Flash Player」に深刻な脆弱性 - 「IE」や「Edge」同梱版は早急に更新を
ペアリング不要、近隣端末を「Bluetooth」乗っ取れる「BlueBorne」 - 53億台に影響か
「脆弱性届出制度」に関する説明会を開催 - IPA
MS月例パッチで修正されたゼロデイ脆弱性、国家の諜報活動に悪用か
MS、脆弱性80件を月例パッチで解消 - すでにゼロデイ攻撃も
「ColdFusion」に複数の脆弱性 - セキュリティアップデートがリリース
成果報酬制の脆弱性診断サービス - SHIFT SECURITY
10月15日に「Adobe Acrobat/Reader XI」のサポートが終了 - 発売から5年
NTTドコモのWi-Fiルータに脆弱性 - ゼロデイ攻撃でマルウェア感染も発生か