独自コードで検証、「Apache HTTPD」の修正不備を発見
「Apache HTTP Server」に深刻なパストラバーサルの脆弱性「CVE-2021-41773」が見つかった問題。アップデートによる修正後まもなく、複数研究者の報告によって修正の不備が判明し、再び利用者は「CVE-2021-42013」への対応に追われることとなった。
報告者のひとりで、インターネットイニシアティブ(IIJ)のセキュリティオペレーションセンターでアナリストを務める熊坂駿吾氏によると、検証時に攻撃コードは公開済みだったが、同社解析チームで脆弱性の詳細を確認し、異なる独自のコードを作成。検証したところ、修正版として公開された「同2.4.50」では攻撃を防ぐことができないことを確認し、開発チームに報告したという。
同氏は同脆弱性について、「CVE-2021-41773の修正漏れであり、大きな発見とはいえない」とし、「比較的思いつきやすい手法」により発見したものであると説明。
一方、こうした地味な気づきや思いつきやすい手法であっても、検証や評価を日々継続することから今回の発見に至ったとし、脆弱性対策における地道な活動の重要性を強調した。
同脆弱性が利用者に与える影響について、対象となるバージョンでは複雑な手順なしに悪用されてしまう可能性が十分に考えられると指摘している。
所属するIIJでは、「CVE-2021-41773」に関して10月6日より探索活動を観測している。設定による回避策も公開されているが、対策漏れなど生じさせないためにも、早急に「同2.4.51」へ更新することを推奨。同社ブログなどでも脆弱性に関する技術的な情報を公開し、注意を呼びかけている。
(Security NEXT - 2021/10/08 )
ツイート
関連リンク
PR
関連記事
米当局、MS関連のゼロデイ脆弱性6件を悪用リストに追加
「GitLab」にアップデート - 脆弱性15件を修正
Adobe、InDesignやLightroomなど9製品にアップデート
「Ivanti EPM」に複数脆弱性 - 過去公表脆弱性とあわせて解消
SAP、セキュリティアドバイザリ26件を新規公開 - 「クリティカル」も
「FortiOS」に複数脆弱性、SSL-VPNなど影響 - アップデートで修正
2月のMS月例パッチが公開 - ゼロデイ脆弱性6件含む55件に対処
講師が商業施設で個人情報含む私物PC紛失 - 北海道武蔵女子短大
県選管サイトに個人情報含むデータを誤掲載 - 神奈川県
ウェブサーバにマルウェア、情報流出は否定 - アジア学院
