深刻な脆弱性で「Apache Struts 2.3」系もアップデート - 緩和策も
Apache Strutsの開発チームは、「Apache Struts 2.3.34」をリリースした。「RESTプラグイン」における深刻な脆弱性を含む4件の脆弱性へ対応している。
開発チームでは、9月5日に「同2.5.13」をリリース。深刻な脆弱性「CVE-2017-9805」を含む3件の脆弱性を解消したが、「同2.3」系に対しても、それら脆弱性を解消するアップデートをリリースしたもの。GA(General Availability)版となっている。
同アップデートでは、3件の脆弱性にくわえ、「CVE-2017-12611」への対応も含まれる。同脆弱性は、Freemarkerにおけるタグの処理に存在するもので、コーディングに不備があるとリモートよりコードを実行されるおそれがある。
ただし、重要度は「クリティカル(Critical)」とされた「CVE-2017-9805」と異なり、レーティングは2段階低い「中(Moderate)」。「同2.5」系に関しては、「同2.5.12」以降であれば同脆弱性の影響を受けない。ただし、脆弱性の影響を受けないバージョンを利用している場合も、脆弱な記述は避けるべきとしている。
また開発チームでは、「CVE-2017-9805」に関する情報を更新。同脆弱性への対応として、「同2.5.13」「同2.3.34」へのアップデートにくわえ、「RESTプラグイン」を利用していない場合に同プラグインを取り除くことや、プラグインのみアップデートを実施するなど、緩和策についてもアナウンスを行っている。
(Security NEXT - 2017/09/07 )
ツイート
関連リンク
PR
関連記事
「Lucee」にクリティカル脆弱性 - 悪用コード公開済み
「MS Edge」にアップデート - ゼロデイ脆弱性などに対応
「Cisco Unified CM」に深刻なRCE脆弱性 - ESリリースのみ影響
「Chromium」の脆弱性狙う攻撃 - 派生ブラウザ利用者も注意を
「Citrix Bleed 2」への懸念広がる - 提供元は「悪用未確認」強調
メッセージ保護アプリ「TM SGNL」の複数脆弱性、悪用リストに追加
「NetScaler ADC」脆弱性、パッチ公開前から攻撃発生
「NetScaler ADC/Gateway」にゼロデイ脆弱性 - 早急に更新を
「Chrome」にゼロデイ脆弱性、アップデート公開 - 軽減策の実施も
特権コマンド実行ツール「sudo」に重要度「クリティカル」の脆弱性