「Apache Struts 2」に深刻な脆弱性 - 改ざん攻撃で狙われる可能性も
「Apache Struts 2」に、任意のコードが実行される脆弱性「CVE-2013-1966」が存在し、アップデートが公開されている。検証を行ったNTTデータ先端技術によれば、悪用は容易であり、早急に修正する必要がある。
問題とされる脆弱性は「Apache Struts 2」の「includeParams」に存在する「CVE-2013-1966」。入力値の処理に問題があり、任意のJavaコードが実行可能となる。
5月23日に「同2.3.14.1」がリリースされたものの、脆弱性の修正が不十分で、26日に「同2.3.14.2」が公開された。最新版では、「CVE-2013-2115」についてもあわせて修正が行われている。
NTTデータ先端技術では、2度にわたりリリースされたアップデートの修正状況を検証。「同2.3.14.1」では対策が不十分であり、システムの制御を奪取できることを確認した。
同社によれば、現状では、ゼロデイ攻撃など悪用は確認されていないものの、悪用するための難易度は低いと危険性を分析しており、対応を呼びかけている。
今回脆弱性が判明した「Apache Struts 2」は、1月以降「同2.3.9」より度々アップデートしている。今回の脆弱性と異なるが、3月にはメガネ通販サイト「JINSオンラインショップ」においても、「Apache Struts 2」に存在する既知の脆弱性が狙われ、個人情報を外部へ送信するよう改ざんされる被害が発生している。
(Security NEXT - 2013/05/29 )
ツイート
PR
関連記事
Perl向け暗号ライブラリ「CryptX」に複数脆弱性
監視ソフト「IBM Tivoli Monitoring」にRCE脆弱性 - 早急に更新を
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意
「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も
「Adobe Commerce」に緊急対応必要な脆弱性 - 「Magento」も注意
Adobe、複数製品にアップデート - 250件以上の脆弱性を解消
Pythonの「tarfile」モジュールに脆弱性 - クリティカルも
「M365 Copilot」に情報漏洩の深刻な脆弱性 - すでに修正済み