Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Jackrabbit」に脆弱性 - リモートからコード実行のおそれ

Javaプラットフォーム向けの階層型コンテンツストアである「Apache Jackrabbit」に深刻な脆弱性が明らかとなった。アップデートが提供されている。

「Apache Jackrabbit 2.21.17」「同2.20.10」および以前のバージョンに信頼できないデータをデシリアライズする脆弱性「CVE-2023-37895」が明らかとなったもの。スタンドアロン、ウェブアプリのいずれも影響を受ける。

Javaオブジェクトのデシリアライズ処理に起因し、「RMI(Remote Method Invocation)」経由でリモートからコードを実行されるおそれがある。GitHubにおいて重要度が「クリティカル(Critical)」とレーティングされている。

開発グループでは、脆弱性を修正した「同2.21.18」「同2.20.11」を現地時間7月24日にリリースしており、早急にアップデートするよう呼びかけている。「同1.0」「同2.18」についてはサポートの終了を迎えており、アップデートを利用できないため注意が必要。

また「RMI」のサポートに関しては、クラスパス上に悪用可能なクラスが存在すれば脆弱性が露呈することになるとして「RMI」によるアクセスを無効化することを推奨。今後「Jackrabbit」では、「RMI」のサポートについて廃止を検討する予定だという。

(Security NEXT - 2023/07/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

課税調査中に個人情報含む資料を紛失 - 京都市
自治体向け資料に個人情報、図関連データとして内包 - 兵庫県
事務局内情報共有サイト、アクセス制限なく情報流出 - 岩手県
中等教育学校で受験生資料含むUSBメモリを紛失 - 新潟県
「WatchGuard Firebox」に脆弱性 - ゼロデイ攻撃が発生、更新や痕跡調査を
不正アクセスでトップページ改ざん、外部サイトへ遷移 - 文字起こしサービス会社
図書館サーバからスパム送信、更新時の未承認設定変更が影響 - 岡山県
まもなく年末年始、長期休暇前にセキュリティ総点検を
「Apache StreamPark」に暗号化などの脆弱性3件が判明
「OpenShift GitOps」に権限昇格の脆弱性 - クラスタ掌握のおそれ