Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Tomcat」にあらたな脆弱性 - 脆弱性の修正に起因

「Apache Tomcat」に権限昇格が生じる脆弱性「CVE-2022-23181」が明らかとなった。

同脆弱性は、「CVE-2020-9484」の修正により生じた「TOCTOU(Time-of-check Time-of-use)」競合状態による脆弱性。「FileStore」を利用してセッションを永続化を行っている場合にのみ影響を受けるという。

開発チームへ2021年12月10日に脆弱性の報告があり、1月20日にリリースされた「Apache Tomcat 10.1.0-M10」「同10.0.16」「同9.0.58」「同8.5.75」にて修正。1月26日に脆弱性が公表された。

脆弱性の公表を受けて、JVNにおいても同脆弱性について注意喚起が行われており、アップデートが呼びかけられている。

(Security NEXT - 2022/01/31 ) このエントリーをはてなブックマークに追加

PR

関連記事

米CISA、悪用脆弱性リストに4件を追加
「Ivanti Neurons for ITSM」に複数脆弱性 - 6件が「クリティカル」
MS、9月の月例セキュリティ更新で脆弱性973件に対応
「Adobe Campaign Classic」に緊急対応必要なRCE脆弱性
「Chrome 153」を公開、脆弱性230件を修正 - ゼロデイも
「Adobe ColdFusion」に深刻な脆弱性- 早急に更新を
グループのシステムに不正アクセス、個人情報流出の可能性 - 三井不動産
教員向けのメールを学生約1400人に誤送信 - 三重大
小学校で児童の個人情報含む指導要録を誤廃棄 - 尼崎市
グラフィックアプリ「Canva」Android版に深刻な脆弱性 - 最新版へ更新を