Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Struts 2.3.29」にあらたな脆弱性 - 次期版で対応予定

Apache Software Foundationが、6月に公開した「Apache Struts 2.3.29」に、一部脆弱性の修正が不十分であるとの見方が出ていたが、別の脆弱性であることが判明した。次期バージョンで修正される見込みだという。

「同2.3.29」では、実証コードが公開された「RESTプラグイン」の脆弱性「CVE-2016-4438」をはじめ、あわせて7件の脆弱性が修正されたが、「Getterメソッド」における検証回避の脆弱性「CVE-2016-4433」については、同バージョンでも任意のコードが実行可能であり、修正が不十分であるとしてJPCERTコーディネーションセンターによる調整が続けられていた。

問題が指摘されていた「CVE-2016-4433」への対応については、「同2.3.29」で修正が完了しているとし、従来の指摘について開発者は、「CVE-2016-4433」に関連した問題が残っているとの認識を示しているという。

その後「同2.3.29」のアップデートとなる「同2.3.30」がリリースされているが、今回明らかとなった脆弱性に関しては、次期バージョンで修正される予定。

(Security NEXT - 2016/08/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

「NVIDIA Infrastructure Controller」に複数の脆弱性 - 「クリティカル」も
「Chrome 154」公開、108件のセキュリティ修正 - 「クリティカル」が11件
「GitLab」がセキュリティアップデートを公開 - 深刻な脆弱性にも対処
「VeloCloud Orchestrator」に深刻な脆弱性 - すでに悪用も
米当局、複数ネットワーク関連製品の脆弱性悪用に注意喚起
Check Point製品の管理サーバに深刻な脆弱性 - すでに悪用も
「WordPress」に深刻な脆弱性 - わずか5日で再更新
「BIG-IP APM」に脆弱性、悪用を確認 - 侵害調査を
「MS Edge」にセキュリティアップデート - 脆弱性2件を解消
米当局、「Linuxカーネル」の脆弱性3件を悪用リストに追加