脆弱性検証ツール「OWASP ZAP」がアップデート - 「Log4Shell」の影響で
脆弱性検証ツール「OWASP ZAP」の開発チームは、脆弱性「Log4Shell」に対処したアップデートをリリースした。
同ツールはプロキシサーバとして動作し、ウェブアプリケーションの脆弱性を検証する際に活用されているオープンソースのセキュリティツール。OWASP(Open Web Application Security Project)より提供されている。
「同2.11.0」および以前のバージョンにおいて、別名「Log4Shell」としても知られる脆弱性「CVE-2021-44228」が存在するログ記録ライブラリ「Apache Log4j 2.14.1」を実装していたことから対処したもの。
開発チームでは、脆弱性が修正された「Apache Log4j」を実装した最新版「同2.11.1」をリリース。「OWASP ZAP」の全利用者に対して、できる限り早く最新版へアップデートするよう強く推奨している。
一方、旧バージョンにおいても通常は脆弱性が悪用する際に用いられる文字列をログに記録しないため、影響は限定的であると説明。「Apache Log4j」の設定を変更せず、「API」を信頼できないIPアドレスに公開していなければ、現段階で脆弱性の影響を受けないとの見方を示した。
すぐにアップデートできず、旧バージョンを利用せざるえない場合は、「API」を信頼できないアドレスに公開しないよう注意を喚起。信頼できるウェブサイトのテストを除き、デバッグログをオンにして実行しないことや、安全のためにログ機能をオフにするよう求めている。
(Security NEXT - 2021/12/15 )
ツイート
PR
関連記事
NETSCOUT「nGeniusONE」に複数の脆弱性 - アップデートで修正
「ConnectWise ScreenConnect」に脆弱性 - 修正版が公開
Python向けHTTPライブラリに脆弱性 - リクエストスマグリング攻撃のおそれ
ゼロデイ攻撃は8カ月以上前 - 「Active! mail」脆弱性の影響拡大に懸念
「Erlang/OTP」脆弱性、一部Cisco製品で影響が判明
「ActiveMQ NMS OpenWire Client」にRCE脆弱性 - 修正版が公開
「GitHub Enterprise Server」に複数脆弱性 - アップデートで修正
NVIDIA製GPUドライバに複数の脆弱性 - 権限昇格やDoSのおそれ
トレンドの法人向け複数製品に脆弱性 - アップデートで修正
「Erlang/OTP」に深刻なRCE脆弱性 - 概念実証コードも公開済み