Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Geode」にRCE脆弱性、最新版へアップデートを

複数マシンのメモリにデータを分散配置して処理できる「Apache Geode」にリモートよりコードを実行されるおそれがある脆弱性が明らかとなった。

「同1.14.0」「同1.13.4」「同1.12.5」および「Java 8」を利用する環境で「RMI」を介して「JMX」を使用する場合に、信頼できないデータをデシリアライズする脆弱性「CVE-2022-37021」が明らかとなったもの。悪用されるとリモートよりコードを実行されるおそれがある。開発チームは、脆弱性の重要度を「高(High)」としている。

一方、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、同脆弱性について共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とした。

さらに「CVE-2022-37022」「CVE-2022-37023」も明らかとなっている。これらもデシリアライゼーションにおける脆弱性で、開発チームは重要度を「高(High)」とレーティング。「NVD」によるCVSS基本値の評価はそれぞれ「8.8」「6.5」。

開発チームでは、6月にリリースした最新版の「Apache Geode 1.15」にて修正済みとし、あわせて「Java 11」を利用するよう呼びかけている。「Java 11」を利用できない場合は、「Apache Geode 1.15」において起動時に特定のオプションを有効化するよう求めた。

また緩和策として、必要としていない場合は、「RMI」を介した「JMX」や「REST API」などのサービスを無効化するよう求めている。

(Security NEXT - 2022/09/09 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

注文の配送先情報を含むPCに不正アクセス - 楽天グループ会社
IBMの「AIX」「PowerVM VIOS」に多数脆弱性 - 修正版を提供
先週注目された記事(2026年8月16日〜2026年8月22日)
米当局、「Zimbra」脆弱性の悪用を警告 - 2026年5件目のKEV登録
調査票発送時の宛名に本来不要な国籍を記載 - 杉並区
企業サイト侵害か、問い合わせ情報流出の可能性 - セントラルコンサルタント
クラフトビール通販サイトで個人情報流出の可能性
委託先の患者支援システムで個人情報流出 - 旭化成セラピューティクス
アクセス制限に不備、個人情報流出の可能性 - エリッツHD子会社
広報紙配布の宛名シール、別人宛名に重ね貼り - 大阪市