「Apache HTTP Server」のゼロデイ脆弱性、国内でも攻撃を観測
ウェブサーバ「Apache HTTP Server」にゼロデイ脆弱性「CVE-2021-41773」が明らかとなった問題で、国内でも攻撃が観測された。セキュリティ関係者が広く注意を呼びかけている。
問題の脆弱性「CVE-2021-41773」は、パストラバーサルの脆弱性。ドキュメントルート外のファイルでも、明示的にアクセス制限を行っていないと漏洩するおそれがある。9月16日にリリースされた「同2.4.49」で生じたもので、同バージョンのみ影響を受ける。
脆弱性公開当初より悪用の報告があったが、その後実証コードも複数公開されており、JPCERTコーディネーションセンターや情報処理推進機構(IPA)などセキュリティ機関では、脆弱性が修正された「同2.4.50」へ更新するよう利用者へ注意を喚起した。
Tenableは、脆弱性検索エンジンの「Shodan」に脆弱なバージョンで動作するサーバが11万1940件登録されていたことを報告。バージョン情報を公開していないケースも多いことから、さらに多くのサーバが影響を受ける可能性があると指摘した。実証コードも公開されており、すぐに実用的な悪用コードが出回ると見て警戒を強めている。
実際にBad Packetsでは、カナダやドイツ、インド、ルクセンブルグ、オランダ、シンガポール、イギリス、米国などを発信元として、脆弱なサーバを探索する大量のアクセスがあったことを明らかにした。
クラウド型ウェブアプリケーションファイアウォール(WAF)を運用するセキュアスカイ・テクノロジーにおいても、日本時間10月6日午前中の時点で100サイトにおいて120件以上の攻撃を観測しているという。
(Security NEXT - 2021/10/07 )
ツイート
関連リンク
PR
関連記事
「ConnectWise ScreenConnect」に脆弱性 - 修正版が公開
NETSCOUT「nGeniusONE」に複数の脆弱性 - アップデートで修正
Python向けHTTPライブラリに脆弱性 - リクエストスマグリング攻撃のおそれ
ゼロデイ攻撃は8カ月以上前 - 「Active! mail」脆弱性の影響拡大に懸念
「Erlang/OTP」脆弱性、一部Cisco製品で影響が判明
「ActiveMQ NMS OpenWire Client」にRCE脆弱性 - 修正版が公開
「GitHub Enterprise Server」に複数脆弱性 - アップデートで修正
NVIDIA製GPUドライバに複数の脆弱性 - 権限昇格やDoSのおそれ
トレンドの法人向け複数製品に脆弱性 - アップデートで修正
「Erlang/OTP」に深刻なRCE脆弱性 - 概念実証コードも公開済み