Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Spring Core」にゼロデイ脆弱性「Spring4Shell」の指摘

「Spring Framework」のコアモジュールにリモートよりコードの実行が可能となるゼロデイ脆弱性「Spring4Shell」の指摘が出ている。実証コードも公開されているがアプリケーションに依存するもので、脆弱性の詳細は明らかになっていない。

同フレームワークで特定のアプリケーションを利用している場合に、「Spring Core」においてコードの実行が可能となる脆弱性が指摘されているもの。

セキュリティ研究者よりGitHubへ一時的に概念実証コード(PoC)が投稿されたことから脆弱性が明らかとなった。

開発チームより脆弱性に関するアナウンスなどは行われておらず、パッチの提供やCVE番号の付番なども行われていない。

一部で脆弱性の影響を懸念する声があがり、「Apache Log4j」に明らかとなった深刻な脆弱性「Log4Shell」を想起させる「Spring4Shell」と命名されている。

(Security NEXT - 2022/03/31 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「GitLab」にセキュリティ更新 - 「クリティカル」脆弱性を修正
「Adobe ColdFusion」に深刻な脆弱性 - 早急に更新を
Dellのシンクライアント向けOSに複数の深刻な脆弱性
ホスティング管理ツール「cPanel」に深刻なSQLi脆弱性
米CISA、MikroTik「RouterOS」の脆弱性悪用で注意喚起
「Citrix Workspace app for Windows」に2件の脆弱性
Cisco、9月16日にセキュリティアドバイザリを公開予定
Check PointのVPN機能に深刻なRCE脆弱性 - ライブパッチや更新を提供
「Adobe Acrobat/Reader」にセキュリティ更新 - 脆弱性32件を解消
「FortiOS」や「NetScaler」など脆弱性4件の悪用を警告 - 米当局