Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Struts 2」にリモートより攻撃可能な脆弱性 - 「Struts 1 Plugin」利用時に影響

ウェブアプリケーションフレームワーク「Apache Struts 2」の特定条件下で、リモートより攻撃が可能となるあらたな脆弱性が明らかとなった。

20170709_as_001.jpg

「同2.3」において「Struts 1 Plugin」を利用している場合に影響を受ける脆弱性「CVE-2017-9791」があらたに判明したもの。

開発チームは、セキュリティアドバイザリ「S2-048」を公開。脆弱性の重要度を「高(high)」とレーティングしている。

同プラグインは、「Struts 1 Action」を「Apache Struts 2」の環境下で利用するために提供されているが、入力値のチェックに問題があり、リモートよりコードを実行されるおそれがあるという。すでに実証コード(PoC)がインターネット上に公開されている。

7月8日の時点で修正版は提供されておらず、開発チームでは対策として、「ActionMessage」クラスに対してメッセージを渡す際、値を直接渡すのではなく、リソースキーを用いるよう求めている。

(Security NEXT - 2017/07/09 ) このエントリーをはてなブックマークに追加

PR

関連記事

米当局、「Zimbra」「Versa Concerto」など脆弱性5件の悪用に注意喚起
「MOVEit WAF」にコマンドインジェクションの脆弱性- 修正版が公開
米当局、「Zimbra」の脆弱性に注意喚起 - 軍関係狙うゼロデイ攻撃も
「VMware vCenter Server」既知脆弱性の悪用を確認 - 米当局も注意喚起
「Apache bRPC」に深刻なRCE脆弱性 - アップデートやパッチ適用を
キヤノン製スモールオフィス向け複合機に複数の深刻な脆弱性
全文検索エンジン「Apache Solr」に複数の脆弱性
GitLab、重要度「High」3件含むセキュリティ更新をリリース
「Java SE」にアップデート - 脆弱性11件に対処
GNU Inetutilsの「telnetd」に認証回避の脆弱性 - rootログインのおそれ