「Apache Ivy」のパス処理に複数の脆弱性 - アップデートで修正
ライブラリの依存関係を管理できる「Apache Ivy」に複数の脆弱性が明らかとなった。アップデートにて修正されている。
「zip」「jar」「war」といったパッケージを展開する際に対象となるパスを検証しない脆弱性「CVE-2022-37865」が明らかとなったもの。脆弱性を悪用することで、ファイルシステム上の任意の場所にファイルを書き込んだり、上書きすることが可能となる。
またリポジトリよりダウンロードするデータの処理にパストラバーサルの脆弱性「CVE-2022-37866」が判明した。開発チームでは、いずれも脆弱性の重要度を「中(Medium)」とレーティングしている。
一方米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、共通脆弱性評価システム「CVSSv3.1」において「CVE-2022-37865」のベーススコアを「9.1」、重要度を「クリティカル(Critical)」、「CVE-2022-37866」についてはCVSS基本値を「7.5」、重要度を「高(High)」と評価している。
開発チームでは、脆弱性に対処した「同2.5.1」を現地時間11月4日に公開。アップデートを呼びかけている。
(Security NEXT - 2022/11/11 )
ツイート
関連リンク
PR
関連記事
社内システムに脆弱性、調査で侵害痕跡を確認 - チューリッヒ保険
社内システムがランサム感染、個人情報流出の可能性 - ハンズHD
教職員メルアカに不正アクセス、スパムの踏み台に - 日大法学部
Adobe、セキュリティアドバイザリ7件を公開 - 6件がクリティカル
WatchGuard「Fireware OS」に深刻な脆弱性 - 緊急対応を呼びかけ
NVIDIA「NemoClaw」「OpenShell」に複数脆弱性 - アップデートを公開
Ubiquitiの「UniFi OS」などに脆弱性22件 - 21件が「クリティカル」
「ServiceNow」に複数のクリティカル脆弱性 - 修正版を公開
米当局、悪用カタログにLinux脆弱性など3件を追加
フォーム設定ミス、イベント申込者情報が閲覧可能に - 東海村社会福祉協議会
