「Spring Cloud Data Flow」に深刻な脆弱性 - アップデートが公開
ストリーミングやバッチデータの統合処理が行える「Spring Cloud Data Flow」に深刻な脆弱性が明らかとなった。
現地時間7月25日にアドバイザリを公開し、アプリケーションのデプロイや管理を行うコンポーネント「Spring Cloud Skipper」の脆弱性「CVE-2024-37084」について明らかにしたもの。
アップロードパスの処理におけるパストラバーサルの脆弱性で、「Spring Cloud Skipper」の「API」にアクセスできる場合、細工したリクエストにより任意の場所にファイルを書き込むことが可能となる。
開発チームは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とレーティングした。ただし、通常「API」は外部ユーザーに公開されていないため、悪用の可能性は限定的としている。
開発チームは、脆弱性を修正した「Spring Cloud Skipper 2.11.4」をリリース。アップデートを呼びかけている。
(Security NEXT - 2024/07/26 )
ツイート
PR
関連記事
「NetScaler ADC/Gateway」既知脆弱性、当初説明にないRCEのおそれ - PoCも
「NetScaler ADC/Gateway」に複数脆弱性 - アップデートで修正
「制御システムセキュリティカンファレンス2027」、2月に開催
「SonicWall Email Security」に脆弱性 - 更新を強く推奨
データベース同期製品「IBM Db2 Mirror for i」に深刻な脆弱性
先週注目された記事(2026年8月9日〜2026年8月15日)
シークレット管理製品「Vault Secrets Operator」に深刻な脆弱性
個人情報含むHDD2台がリース返却後、所在不明に - 徳島県
児童発達支援センターで個人情報含むUSBメモリを紛失 - 釧路町
「TeamCity」の脆弱性悪用に注意 - 対応状況の確認や侵害調査を
