「Apache Struts 2」の「RESTプラグイン」利用時にDoS攻撃受けるおそれ
「Apache Struts 2」の「RESTプラグイン」利用時にDoS攻撃を受けるおそれがあることがわかった。最新版で修正されており、開発チームはアップデートを呼びかけている。

開発チームでは「S2-056」としてアナウンスし、注意喚起を行っている
「Apache Struts 2」に含まれるRESTプラグインの「XStreamライブラリ」に、脆弱性「CVE-2018-1327」が存在することが明らかとなったもの。
細工されたXMLリクエストを読み込むと、サービス拒否が発生するおそれがある。重要度は「中(Medium)」とレーティングされている。
開発チームでは、3月16日にリリース済みのGeneral Availability版である「同2.5.16」にて対応したとしており、同版に同梱される「Jackson XMLハンドラ」へ切り替えるよう呼びかけている。アップデートできない場合の回避策としても、「XStreamハンドラ」のかわりに「Jackson XMLハンドラ」を利用するようアナウンスしている。
また脆弱性の判明を受けて、注意喚起を行ったJPCERTコーディネーションセンターによれば、今回明らかとなった脆弱性を悪用する攻撃は発生していないという。
(Security NEXT - 2018/03/28 )
ツイート
関連リンク
PR
関連記事
インフラアクセス制御基盤「Teleport」に認証回避の脆弱性
XML処理ライブラリ「libxml2」に複数の脆弱性
「MS Edge」にセキュリティアップデート - 脆弱性2件を解消
「RICOH Streamline NX PC Client」に深刻な脆弱性 - アップデートで修正
Perl向け暗号ライブラリ「CryptX」に複数脆弱性
監視ソフト「IBM Tivoli Monitoring」にRCE脆弱性 - 早急に更新を
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意
「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も