「Apache Struts 2.3.29」にあらたな脆弱性 - 次期版で対応予定
Apache Software Foundationが、6月に公開した「Apache Struts 2.3.29」に、一部脆弱性の修正が不十分であるとの見方が出ていたが、別の脆弱性であることが判明した。次期バージョンで修正される見込みだという。
「同2.3.29」では、実証コードが公開された「RESTプラグイン」の脆弱性「CVE-2016-4438」をはじめ、あわせて7件の脆弱性が修正されたが、「Getterメソッド」における検証回避の脆弱性「CVE-2016-4433」については、同バージョンでも任意のコードが実行可能であり、修正が不十分であるとしてJPCERTコーディネーションセンターによる調整が続けられていた。
問題が指摘されていた「CVE-2016-4433」への対応については、「同2.3.29」で修正が完了しているとし、従来の指摘について開発者は、「CVE-2016-4433」に関連した問題が残っているとの認識を示しているという。
その後「同2.3.29」のアップデートとなる「同2.3.30」がリリースされているが、今回明らかとなった脆弱性に関しては、次期バージョンで修正される予定。
(Security NEXT - 2016/08/25 )
ツイート
関連リンク
PR
関連記事
エレコム製ルーターなどに複数脆弱性 - 21モデルに影響
スマホ向け「Microsoft Authenticator」、トークン漏洩のおそれ
「Exchange Server」に脆弱性 - すでに悪用を確認、パッチは準備中
Linuxカーネルにローカル権限昇格の脆弱性「Fragnesia」
Hitachi Vantaraのデータ統合分析基盤「Pentaho」に深刻な脆弱性
「VMware Fusion」に権限昇格の脆弱性 - 修正版を公開
「Chrome」で脆弱性79件を修正 - 14件が「クリティカル」
「Cisco Catalyst SD-WAN」に脆弱性、悪用も - 証跡保全と侵害調査を
SAP、5月の定例アップデート15件を公開 - 2件は「クリティカル」
ウェブサーバ「nginx」に複数脆弱性 - 「クリティカル」も
