「Apache Tomcat」のアップデートが公開 - 「Spring4Shell」対策も
「Apache Tomcat」の開発チームは、アップデートをリリースした。脆弱性「Spring4Shell」の緩和策も実装されている。
アップデートとなる「Apache Tomcat 10.0.20」「同9.0.62」「同8.5.78」を現地時間4月1日にリリースしたもの。
今回のリリースでは「Tomcat Native Library」を「同1.2.32」へと更新。「OpenSSL 1.1.1n」でビルドされたWindowsバイナリを選択することが可能となった。
「HTTP/2」の一部処理でログ機能を改善したほか、クライアント証明書認証で互換性のないTLSの設定が使用された場合に警告する機能などを追加している。
また、Javaフレームワーク「Spring Framework」に別名「Spring4Shell」として知られる脆弱性「CVE-2022-22965」が判明した問題を受けて対策を実装。
公表されたエクスプロイトでは、実行にあたりサーブレットコンテナとして「Apache Tomcat」が利用されていたが、クラスローダに同脆弱性の影響を緩和する対策を追加した。
今回のアップデートについて、「Spring Framework」の開発グループは、脆弱性「CVE-2022-22965」の影響を緩和する対策のひとつとする一方、あくまでも報告された攻撃に対する戦術的な方策に過ぎないと説明。根本的な対策として脆弱性を修正した「Spring Framework 5.3.18」「同5.2.20」以降へできるだけ早くアップデートすることを推奨している。
(Security NEXT - 2022/04/04 )
ツイート
関連リンク
PR
関連記事
連日「Chrome」が緊急アップデート - 前回未修正のゼロデイ脆弱性に対処
Apple、「iOS 16/15」向けにセキュリティ更新 - 悪用脆弱性を解消
Adobe、複数製品向けにアップデート - 深刻な脆弱性を修正
Adobe、11製品にセキュリティ更新 - 「クリティカル」脆弱性など修正
「AdGuard Home」に深刻な脆弱性 - 修正版が公開
GitLab、セキュリティアップデートを公開 - 脆弱性15件に対応
Veeam製バックアップ管理ソフトに深刻な脆弱性 - アップデートが公開
前回更新から2日で「Chrome」がアップデート - ゼロデイ脆弱性を緊急修正
ワークフローツール「n8n」の脆弱性悪用に注意喚起 - 米CISA
会議ツール「Zoom」Windows向けクライアントに深刻な脆弱性
