「Apache Tomcat」のアップデートが公開 - 「Spring4Shell」対策も
「Apache Tomcat」の開発チームは、アップデートをリリースした。脆弱性「Spring4Shell」の緩和策も実装されている。
アップデートとなる「Apache Tomcat 10.0.20」「同9.0.62」「同8.5.78」を現地時間4月1日にリリースしたもの。
今回のリリースでは「Tomcat Native Library」を「同1.2.32」へと更新。「OpenSSL 1.1.1n」でビルドされたWindowsバイナリを選択することが可能となった。
「HTTP/2」の一部処理でログ機能を改善したほか、クライアント証明書認証で互換性のないTLSの設定が使用された場合に警告する機能などを追加している。
また、Javaフレームワーク「Spring Framework」に別名「Spring4Shell」として知られる脆弱性「CVE-2022-22965」が判明した問題を受けて対策を実装。
公表されたエクスプロイトでは、実行にあたりサーブレットコンテナとして「Apache Tomcat」が利用されていたが、クラスローダに同脆弱性の影響を緩和する対策を追加した。
今回のアップデートについて、「Spring Framework」の開発グループは、脆弱性「CVE-2022-22965」の影響を緩和する対策のひとつとする一方、あくまでも報告された攻撃に対する戦術的な方策に過ぎないと説明。根本的な対策として脆弱性を修正した「Spring Framework 5.3.18」「同5.2.20」以降へできるだけ早くアップデートすることを推奨している。
(Security NEXT - 2022/04/04 )
ツイート
関連リンク
PR
関連記事
6月公表の「Splunk Enterprise」脆弱性、悪用を確認
FWやVPNの認証情報を攻撃者が大量保有 - 「FortiBleed」に要警戒
「nginx」に複数のクリティカル脆弱性 - 修正版が公開
「Splunk」向けのAI拡張ツールに複数の脆弱性
「Cisco ISE」にRCE脆弱性 - 端末の接続に影響するおそれも
「Chrome」が脆弱性33件を修正 - 「クリティカル」7件
「Cortex XSOAR」「XSIAM」向け「CommvaultSecurityIQ」連携に脆弱性
「Langflow」にRCE脆弱性 - フロー共有環境に影響
「Joomla」向け編集ツール「JCE」、脆弱性悪用に注意
「MariaDB」に複数脆弱性 - アップデートで修正
