Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

脆弱性学習ソフト「AppGoat」に複数の脆弱性 - 修正版がリリース

情報処理推進機構(IPA)が提供する脆弱性学習ツール「AppGoat」に、複数の脆弱性が存在することがわかった。同機構では、脆弱性を解消した新版をあらたにリリースしている。

20170606_ip_001.jpg
脆弱性学習ツール「AppGoat」の提供ページ(IPA)

同ツールは、ウェブアプリケーションの脆弱性対策について学習するためのソフトウェア。脆弱性の発見方法や対策を実習を通じて学ぶことができる。

今回、「同3.0.2」およびそれ以前のバージョンに4件の脆弱性が判明した。同ツールは、2月にも脆弱性4件が明らかとなり、修正されているが、それらとは異なる脆弱性としている。

具体的には、細工されたURLにアクセスすることで、サーバ上で任意のコードが実行される3件の脆弱性「CVE-2017-2179」「CVE-2017-2181」「CVE-2017-2182」や、ローカルファイルを取得される脆弱性「CVE-2017-2180」が存在するという。

今回の脆弱性は、いずれもMasato Kinugawa氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施。同機構では、脆弱性を修正した「同3.0.3」を用意した。

同機構では、脆弱性の影響を受ける旧版の利用を中止し、脆弱性を解消した新版をダウンロードして利用するよう呼びかけている。なお、最新版では、利用許諾条件合意書を改訂しており、利用するには再度内容を確認し、同機構へ申請メールを送信する必要があるとしている。

(Security NEXT - 2017/06/06 ) このエントリーをはてなブックマークに追加

PR

関連記事

「FortiClient EMS」に深刻な脆弱性、すでに悪用 - ホットフィクス適用を
NEC製ルータ「Aterm」シリーズに脆弱性 - 21モデルに影響
「Cisco IMC」に複数の脆弱性 - 管理者権限を奪われるおそれも
ビデオ会議ツール「TrueConf」にゼロデイ攻撃 - アップデート機能に脆弱性
Apple、「iOS 18.7.7」「iPadOS 18.7.7」の対象デバイスを拡大
「baserCMS」に複数脆弱性 - 「クリティカル」との評価も
「Cisco SSM」に深刻な脆弱性 - API経由でコマンド実行のおそれ
Chromium系ブラウザは脆弱性悪用に警戒を - 米当局が注意喚起
「Chrome」にアップデート、脆弱性21件を修正 - 一部で悪用も
「NVIDIA Jetson Linux」に複数脆弱性 - アップデートを公開