Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Struts」のアップロード機能に深刻な脆弱性 - リモートよりコード実行のおそれ

「Apache Struts」に含まれるライブラリに脆弱性が存在し、ウェブサイトにおいてリモートよりコードを実行されるおそれがあることがわかった。開発チームは、早急にライブラリを最新版へアップデートするよう推奨している。

20181106_as_001.jpg
深刻な脆弱性「CVE-2016-1000031」

2018年10月15日にリリースされた「Apache Struts 2.3.36」や以前のバージョンに含まれる「Commons FileUpload」ライブラリに脆弱性「CVE-2016-1000031」が存在することが明らかとなったもの。重要度は「クリティカル(Critical)」とレーティングされている。

ファイルのアップロードを利用する際、デフォルトで利用されるライブラリで、ファイルのアップロード機能を実装している場合に影響を受けるという。

2017年6月に公開された同ライブラリの最新版となる「同1.3.3」で脆弱性は解消されており、同版が同梱された「Apache Struts 2.5.12」以降では影響を受けない。開発チームでは、対象バージョンの利用者へ最新版のライブラリへアップデートするよう呼びかけている。

お詫びと訂正:本記事初出時の記載について、「Commons FileUpload 1.3.3」の公開時期が誤っておりました。ご迷惑をおかけした読者、関係者のみなさまにお詫びし、訂正いたします。

(Security NEXT - 2018/11/06 ) このエントリーをはてなブックマークに追加

PR

関連記事

VMwareの複数製品に「runc」の脆弱性 - 一部製品にアップデート
「なりすまし」生じる「Exchange Server」の脆弱性へ対処 - MS
MS月例パッチ 、脆弱性74件を修正- 悪用確認済みのゼロデイ脆弱性にも対応
コンテナランタイム「runc」の脆弱性、実証コードが複数公開 - 早期対策を
「ColdFusion」に深刻な脆弱性 - コード実行のおそれ
Mozilla、3件の脆弱性に対処した「Firefox 65.0.1」をリリース
「Exchange Server」の深刻な脆弱性、MSがアップデートを開発中
「MS Exchange 2013」以降に脆弱性「PrivExchange」 - ドメイン管理者権限奪われるおそれも
「Adobe Acrobat/Reader」に多数の深刻な脆弱性 - 予告より高い重要度
「Adobe Flash Player」にアップデート - 情報漏洩の脆弱性を解消