「Symfony」にコードインジェクションの脆弱性 - 修正版が公開
オープンソースのウェブアプリケーションフレームワーク「Symfony」にコードインジェクションの脆弱性「CVE-2015-2308」が含まれていることがわかった。
脆弱性情報のポータルサイトであるJVNによれば、「Symfony」を使用するアプリケーションにおいて、「HttpCacheクラス」を利用してリバースプロキシを構築し、その際に「ESIサポート」を有効化している場合、任意のPHPコードを実行されるおそれがあるという。
脆弱性は「同2.0」以降に存在しており、修正版として「同2.6.6」「同2.5.11」「同2.3.27」が提供されている。
同脆弱性は、三井物産セキュアディレクションの寺田健氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施した。
(Security NEXT - 2015/06/23 )
ツイート
PR
関連記事
「SolarWinds WHD」に複数の深刻な脆弱性 - アップデートで修正
「Apache bRPC」に深刻なRCE脆弱性 - アップデートやパッチ適用を
「NVIDIA Merlin Transformers4Rec」に脆弱性 - 権限昇格などのおそれ
「Apache Uniffle」に脆弱性 - 中間者攻撃のおそれ
「LangChain」に深刻な脆弱性 - APIキー流出のおそれ
「React」が脆弱性3件を追加修正 - 重大脆弱性の余波に引き続き警戒を
「Adobe ColdFusion」に緊急性高い脆弱性 - 早急に対応を
Synology製NASに複数脆弱性 - 情報漏洩やDoSのおそれ
深刻な「React」脆弱性、米当局が悪用に注意呼びかけ
「Next.js」にセキュリティアップデート - 「React」脆弱性が影響
