「Apache Struts 2」に深刻な脆弱性 - 改ざん攻撃で狙われる可能性も
「Apache Struts 2」に、任意のコードが実行される脆弱性「CVE-2013-1966」が存在し、アップデートが公開されている。検証を行ったNTTデータ先端技術によれば、悪用は容易であり、早急に修正する必要がある。
問題とされる脆弱性は「Apache Struts 2」の「includeParams」に存在する「CVE-2013-1966」。入力値の処理に問題があり、任意のJavaコードが実行可能となる。
5月23日に「同2.3.14.1」がリリースされたものの、脆弱性の修正が不十分で、26日に「同2.3.14.2」が公開された。最新版では、「CVE-2013-2115」についてもあわせて修正が行われている。
NTTデータ先端技術では、2度にわたりリリースされたアップデートの修正状況を検証。「同2.3.14.1」では対策が不十分であり、システムの制御を奪取できることを確認した。
同社によれば、現状では、ゼロデイ攻撃など悪用は確認されていないものの、悪用するための難易度は低いと危険性を分析しており、対応を呼びかけている。
今回脆弱性が判明した「Apache Struts 2」は、1月以降「同2.3.9」より度々アップデートしている。今回の脆弱性と異なるが、3月にはメガネ通販サイト「JINSオンラインショップ」においても、「Apache Struts 2」に存在する既知の脆弱性が狙われ、個人情報を外部へ送信するよう改ざんされる被害が発生している。
(Security NEXT - 2013/05/29 )
ツイート
PR
関連記事
ワークフローツール「n8n」の脆弱性悪用に注意喚起 - 米CISA
会議ツール「Zoom」Windows向けクライアントに深刻な脆弱性
米当局、「Cisco SD-WAN」攻撃対応の緊急指令を更新
「Chrome 146」が公開 - 「クリティカル」含む29件の脆弱性を修正
SAP、3月の月例パッチを公開 - 「Log4j」起因の脆弱性も
「WordPress 6.9.2」が公開 - 複数の脆弱性を解消
「Firefox」に複数の脆弱性 - セキュリティアップデートを公開
MS、3月の月例パッチを公開 - 脆弱性79件に対処
「Adobe Acrobat/Reader」に複数脆弱性 - アップデートを公開
「Ivanti DSM」に権限昇格の脆弱性 - アップデートで修正
