モジュール型WAF「ModSecurity」がアップデート - セキュリティ上の複数問題へ対処
Trustwaveは、ウェブアプリケーションファイアウォール(WAF)の最新版「ModSecurity 3.0.8」「同2.9.6」をリリースした。
同製品は、Apache HTTP Serverをはじめ、NginxやIISなどウェブサーバのモジュールとして動作するオープンソースのWAF。今回のアップデートでは、バグの修正にくわえて、複数のセキュリティ上の問題を修正した。
特定ルールに対してバイパスが可能となることが明らかとなり対処したもので、具体的にはマルチパート解析の修正、パーサーの有効化ルールについての調整などを実施したという。CVE番号は採番されていない。
OWASPなどサードパーティの最新のルールセットにおいて、新バージョンに依存するケースなどもあるため、それぞれの動作環境を確認した上でアップデートなど対処する必要がある。
(Security NEXT - 2022/09/29 )
ツイート
PR
関連記事
「FortiOS」の「SSL VPN」脆弱性に関するアドバイザリを更新
「Splunk Enterprise」にアップデート - 「クリティカル」脆弱性など解消
「Cisco ISE」にRCE脆弱性 - 端末の接続に影響するおそれも
ロードバランサ「HAProxy」に脆弱性 - 同期破壊のおそれ
「Webmin」に認証バイパスなど複数の脆弱性 - 最新版で修正
6月公表の「Splunk Enterprise」脆弱性、悪用を確認
FWやVPNの認証情報を攻撃者が大量保有 - 「FortiBleed」に要警戒
「nginx」に複数のクリティカル脆弱性 - 修正版が公開
「Splunk」向けのAI拡張ツールに複数の脆弱性
「Chrome」が脆弱性33件を修正 - 「クリティカル」7件
