独自コードで検証、「Apache HTTPD」の修正不備を発見
「Apache HTTP Server」に深刻なパストラバーサルの脆弱性「CVE-2021-41773」が見つかった問題。アップデートによる修正後まもなく、複数研究者の報告によって修正の不備が判明し、再び利用者は「CVE-2021-42013」への対応に追われることとなった。
報告者のひとりで、インターネットイニシアティブ(IIJ)のセキュリティオペレーションセンターでアナリストを務める熊坂駿吾氏によると、検証時に攻撃コードは公開済みだったが、同社解析チームで脆弱性の詳細を確認し、異なる独自のコードを作成。検証したところ、修正版として公開された「同2.4.50」では攻撃を防ぐことができないことを確認し、開発チームに報告したという。
同氏は同脆弱性について、「CVE-2021-41773の修正漏れであり、大きな発見とはいえない」とし、「比較的思いつきやすい手法」により発見したものであると説明。
一方、こうした地味な気づきや思いつきやすい手法であっても、検証や評価を日々継続することから今回の発見に至ったとし、脆弱性対策における地道な活動の重要性を強調した。
同脆弱性が利用者に与える影響について、対象となるバージョンでは複雑な手順なしに悪用されてしまう可能性が十分に考えられると指摘している。
所属するIIJでは、「CVE-2021-41773」に関して10月6日より探索活動を観測している。設定による回避策も公開されているが、対策漏れなど生じさせないためにも、早急に「同2.4.51」へ更新することを推奨。同社ブログなどでも脆弱性に関する技術的な情報を公開し、注意を呼びかけている。
(Security NEXT - 2021/10/08 )
ツイート
関連リンク
PR
関連記事
「Cisco Unified CM」のSSRF脆弱性、悪用に注意
「macOS Tahoe 26.5.2」公開 - 脆弱性37件を修正
「IBM Db2」に深刻な脆弱性 - 暫定的な修正を提供
米当局、「SharePoint Server」の脆弱性悪用に注意喚起
サポート詐欺でPC遠隔操作、情報流出を調査 - 東北文化学園大
システムの登録ユーザー情報、ユーザー間で閲覧可能に - コマツ
児童情報を全認定こども園にメール誤送信 - 八王子市
「Apache Tomcat」に複数脆弱性 - 「クリティカル」との評価も
「NetScaler ADC/Gateway」に複数脆弱性 - アップデートで修正
「Adobe ColdFusion」に複数の深刻な脆弱性 - 早急に対応を
