「Apache Tomcat」にオープンリダイレクトの脆弱性 - 9月のアップデートで修正済み
「Apache Tomcat」の開発チームは、任意のURIへリダイレクトが可能となるオープンリダイレクトの脆弱性を明らかにした。9月にリリースしたアップデートで修正済みだという。
同チームによれば、デフォルトサーブレットのリダイレクト処理において、細工したURLを使用し、任意のURIにリダイレクトさせることが可能となる脆弱性「CVE-2018-11784」が含まれるという。
脆弱性は「Apache Tomcat 9.0.11」「同8.5.33」「同7.0.90」および以前のバージョンに存在。「同8.0.x」についても影響を及ぼすという。重要度は「中(Moderate)」。
開発チームでは、9月にリリースした「同9.0.12」「同8.5.34」「同7.0.91」で、複数のバグへの対処、機能の強化とあわせて同脆弱性の修正を実施した。また「mapperDirectoryRedirectEnabled」「mapperContextRootRedirectEnabled」を有効化し、リダイレクトにデフォルトサーブレットでなく、「Mappaer」を利用するよう呼びかけている。
(Security NEXT - 2018/10/05 )
ツイート
関連リンク
PR
関連記事
ITインフラ監視ツール「Pandora FMS」に脆弱性 - アップデートで修正
「Active! mail 6」に「XSS」や「CSRF」脆弱性 - 修正版へ更新を
「PHP」に複数脆弱性 - セキュリティリリースが公開
ブラウザ「Chrome」の「Cookie暗号化保護」を破壊する「C4攻撃」
「Chromium」の脆弱性狙う攻撃 - 派生ブラウザ利用者も注意を
「Lucee」にクリティカル脆弱性 - 悪用コード公開済み
「MS Edge」にアップデート - ゼロデイ脆弱性などに対応
「Cisco Unified CM」に深刻なRCE脆弱性 - ESリリースのみ影響
「Citrix Bleed 2」への懸念広がる - 提供元は「悪用未確認」強調
メッセージ保護アプリ「TM SGNL」の複数脆弱性、悪用リストに追加