Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

脆弱性存在する「Apache Struts」が多数稼働、CVE未割当の脆弱性も - NRIセキュアが注意喚起

オープンソースのウェブアプリケーションフレームワーク「Apache Struts」の旧バージョンに脆弱性が存在しているが、認知や対応が進んでいないとしてNRIセキュアテクノロジーズがアップデートを呼びかけている。

同社によれば、「同2.2.3.0」および以前のバージョンには、すでに公表されている「CVE-2010-1870」にくわえ、CVE番号が割り当てられていない別の脆弱性も存在しているが、適切に対応していないシステムが多数稼働しているという。

CVE番号の割り当てがない脆弱性は、数値型フィールドの処理における不具合で、9月に明らかになった。深刻度は「重要」。

悪用されると、不正プログラムの設置や実行のほか、サービス拒否、セッションの書き換えによるなりすましといった被害を受ける可能性がある。

「同2.2.3.1」へアップデートすることにより脆弱性を解消することが可能。同社は最新版へのアップデートや、ウェブアプリケーションファイアウォール(WAF)による対応を呼びかけている。

(Security NEXT - 2011/12/20 ) このエントリーをはてなブックマークに追加

PR

関連記事

認証管理製品「Devolutions Server」に複数脆弱性 - アップデートを提供
AI環境向けに分散処理フレームワーク「Ray」にRCE脆弱性
米当局、工場設備向け「ScadaBR」のXSS脆弱性悪用を警告
「Grafana」にクリティカル脆弱性 - なりすましや権限昇格のおそれ
ファイル転送サーバ「SolarWinds Serv-U」に脆弱性 - 「クリティカル」も複数
米当局、「Chromium」ゼロデイ脆弱性に注意喚起 - 派生ブラウザも警戒を
エプソン製プロジェクターに脆弱性 - 310機種に影響
「NVIDIA DGX Spark」に複数脆弱性 - 重要度「クリティカル」も
「Apache Druid」のCookie署名に脆弱性 - アップデートをリリース
Atlassian、2025年10月の更新で脆弱性39件を修正