アーカイブ展開に脆弱性「Zip Slip」 - 多数ソフトウェアに影響
アーカイブのファイル形式も、「tar」「jar」「war」「cpio」「apk」「rar」「7z」など、多岐にわたり影響を受けるおそれがあるとしている。
Amazon、Apache、HP、Pivotal、Oracle、Amazon、Linkedin、Twitter、Alibaba、Jenkinsci、Eclipse、OWASP、ElasticSearch、Googleなど影響を受ける環境は少なくなく、同社では脆弱性の公開にあたり、4月15日より調整を進め、通知を行ったという。
今回の問題を受け、JPCERTコーディネーションセンターは、脆弱性は順次修正されているとし、開発者の発表へ注意を払うよう呼びかけている。また情報収集と分析が整った段階で注意喚起を行う可能性があるという。

影響を受けたライブラリの一部(表:Synk)
(Security NEXT - 2018/06/06 )
ツイート
PR
関連記事
Oracleのエッジクラウド向けツールキットに深刻な脆弱性
「jsPDF」に複数脆弱性 - PDF生成時にスクリプト埋め込みのおそれ
「ScreenConnect」に暗号鍵不正取得のおそれがある脆弱性
Apple、iOSやmacOS向けにセキュリティアップデートをリリース
「MS Edge」も2度にわたり更新 - ゼロデイ脆弱性を解消
「Wing FTP Server」の脆弱性悪用を確認 - 米当局が注意喚起
GNU Inetutils「telnetd」にRCE脆弱性 - アップデートを準備
HPE Aruba製スイッチ向けOSに認証回避など複数の脆弱性
米当局、Chromeゼロデイ脆弱性に注意喚起 - Chromium派生ブラウザも注意
連日「Chrome」が緊急アップデート - 前回未修正のゼロデイ脆弱性に対処

