Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Struts」のアップロード機能に深刻な脆弱性 - リモートよりコード実行のおそれ

「Apache Struts」に含まれるライブラリに脆弱性が存在し、ウェブサイトにおいてリモートよりコードを実行されるおそれがあることがわかった。開発チームは、早急にライブラリを最新版へアップデートするよう推奨している。

20181106_as_001.jpg
深刻な脆弱性「CVE-2016-1000031」

2018年10月15日にリリースされた「Apache Struts 2.3.36」や以前のバージョンに含まれる「Commons FileUpload」ライブラリに脆弱性「CVE-2016-1000031」が存在することが明らかとなったもの。重要度は「クリティカル(Critical)」とレーティングされている。

ファイルのアップロードを利用する際、デフォルトで利用されるライブラリで、ファイルのアップロード機能を実装している場合に影響を受けるという。

2017年6月に公開された同ライブラリの最新版となる「同1.3.3」で脆弱性は解消されており、同版が同梱された「Apache Struts 2.5.12」以降では影響を受けない。開発チームでは、対象バージョンの利用者へ最新版のライブラリへアップデートするよう呼びかけている。

お詫びと訂正:本記事初出時の記載について、「Commons FileUpload 1.3.3」の公開時期が誤っておりました。ご迷惑をおかけした読者、関係者のみなさまにお詫びし、訂正いたします。

(Security NEXT - 2018/11/06 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Cisco DCNM」の深刻な脆弱性 - 研究者が詳細を公表
Ciscoのセキュリティ管理製品に深刻な脆弱性
Citrix、脆弱性問題で無償の侵害調査ツール公開 - FireEyeと共同開発
Citrixがアップデート公開をさらに前倒し - のこるは1製品のみ
「IE」脆弱性に対するゼロデイ攻撃、国内でも
「IE」に未修正のRCE脆弱性、ゼロデイ攻撃も - 「Windows 7」にも影響
PHPのアップデートが公開 - 複数脆弱性に対処
「Samba」に3件の脆弱性、アップデートがリリース
セブンイレブン向けネットプリントアプリに脆弱性
Chromeにアップデート、「クリティカル」の脆弱性を修正