Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Tomcat」にあらたな脆弱性 - 脆弱性の修正に起因

「Apache Tomcat」に権限昇格が生じる脆弱性「CVE-2022-23181」が明らかとなった。

同脆弱性は、「CVE-2020-9484」の修正により生じた「TOCTOU(Time-of-check Time-of-use)」競合状態による脆弱性。「FileStore」を利用してセッションを永続化を行っている場合にのみ影響を受けるという。

開発チームへ2021年12月10日に脆弱性の報告があり、1月20日にリリースされた「Apache Tomcat 10.1.0-M10」「同10.0.16」「同9.0.58」「同8.5.75」にて修正。1月26日に脆弱性が公表された。

脆弱性の公表を受けて、JVNにおいても同脆弱性について注意喚起が行われており、アップデートが呼びかけられている。

(Security NEXT - 2022/01/31 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Trend Micro Apex One」のEDR機能に脆弱性 - パッチは2026年1月に公開
データ管理システムで設定ミス、顧客情報が閲覧可能に - ピラティス専門店
システムやECサイトで攻撃検知、関連性は未確認 - タカラスタンダード
相談内容など2198件含む報告書をメールで誤送信 - 名古屋市
不正アクセスで医療従事者情報などが流出か - 富士フイルムメディカル
保管していた国勢調査関係書類が一部所在不明、検査過程で判明 - 福岡市
鹿児島県共生・協働センターのFacebookアカで不正投稿 - 不正な広告も
ランサム被害を確認、納品用ファイルは無事 - オムニバス・ジャパン
「LangChain」に深刻な脆弱性 - APIキー流出のおそれ
Fortraの特権アクセス管理製品「BoKS」に脆弱性 - アップデートで修正