独自コードで検証、「Apache HTTPD」の修正不備を発見
「Apache HTTP Server」に深刻なパストラバーサルの脆弱性「CVE-2021-41773」が見つかった問題。アップデートによる修正後まもなく、複数研究者の報告によって修正の不備が判明し、再び利用者は「CVE-2021-42013」への対応に追われることとなった。
報告者のひとりで、インターネットイニシアティブ(IIJ)のセキュリティオペレーションセンターでアナリストを務める熊坂駿吾氏によると、検証時に攻撃コードは公開済みだったが、同社解析チームで脆弱性の詳細を確認し、異なる独自のコードを作成。検証したところ、修正版として公開された「同2.4.50」では攻撃を防ぐことができないことを確認し、開発チームに報告したという。
同氏は同脆弱性について、「CVE-2021-41773の修正漏れであり、大きな発見とはいえない」とし、「比較的思いつきやすい手法」により発見したものであると説明。
一方、こうした地味な気づきや思いつきやすい手法であっても、検証や評価を日々継続することから今回の発見に至ったとし、脆弱性対策における地道な活動の重要性を強調した。
同脆弱性が利用者に与える影響について、対象となるバージョンでは複雑な手順なしに悪用されてしまう可能性が十分に考えられると指摘している。
所属するIIJでは、「CVE-2021-41773」に関して10月6日より探索活動を観測している。設定による回避策も公開されているが、対策漏れなど生じさせないためにも、早急に「同2.4.51」へ更新することを推奨。同社ブログなどでも脆弱性に関する技術的な情報を公開し、注意を呼びかけている。
(Security NEXT - 2021/10/08 )
ツイート
関連リンク
PR
関連記事
GitLab、クリティカルパッチを公開 - 脆弱性17件に対応
土地改良区一覧表に個人情報、サイトに誤掲載 - 茨城県
「TSUBAME」の観測グラフを公開休止 - より利便性の高いデータ提供を検討
顧客情報含むUSBメモリが電車内で盗難 - トヨタホーム東京
サイバー攻撃被害が判明、影響範囲など調査 - 異物検査機メーカー
動画配信サービス「Hulu」にPWリスト攻撃 - 強制リセット実施
「Spring Framework」にパストラバーサルの脆弱性
「Spring Framework」に複数のDoS脆弱性 - アップデートで修正
「Apache OFBiz」に複数の脆弱性 - アップデートで修正
Ruby環境向け「SAMLライブラリ」に深刻な脆弱性