Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Tomcat」にオープンリダイレクトの脆弱性 - 9月のアップデートで修正済み

「Apache Tomcat」の開発チームは、任意のURIへリダイレクトが可能となるオープンリダイレクトの脆弱性を明らかにした。9月にリリースしたアップデートで修正済みだという。

同チームによれば、デフォルトサーブレットのリダイレクト処理において、細工したURLを使用し、任意のURIにリダイレクトさせることが可能となる脆弱性「CVE-2018-11784」が含まれるという。

脆弱性は「Apache Tomcat 9.0.11」「同8.5.33」「同7.0.90」および以前のバージョンに存在。「同8.0.x」についても影響を及ぼすという。重要度は「中(Moderate)」。

開発チームでは、9月にリリースした「同9.0.12」「同8.5.34」「同7.0.91」で、複数のバグへの対処、機能の強化とあわせて同脆弱性の修正を実施した。また「mapperDirectoryRedirectEnabled」「mapperContextRootRedirectEnabled」を有効化し、リダイレクトにデフォルトサーブレットでなく、「Mappaer」を利用するよう呼びかけている。

(Security NEXT - 2018/10/05 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

米当局、悪用が確認された既知脆弱性2件について注意喚起
「Node.js 18」がサポート終了 - 後継バージョンへ移行を
Google、ブラウザ最新版「Chrome 136」を公開 - 8件のセキュリティ修正
「Erlang/OTP」脆弱性、一部Cisco製品で影響が判明
ゼロデイ攻撃は8カ月以上前 - 「Active! mail」脆弱性の影響拡大に懸念
米当局、悪用が確認された脆弱性4件について注意喚起
「Splunk UBA」に複数脆弱性 - アップデートが公開
「Apache HttpClient」にドメイン検証を無効化する脆弱性
SonicWall「SMA100」の既知脆弱性狙う攻撃 - 侵害状況の確認を
SonicWall製ファイアウォールに脆弱性 - 認証回避や権限昇格のおそれ