Apache Solrに認証バイパスの脆弱性 - 重要度「クリティカル」も
検索プラットフォーム「Apache Solr」に複数の脆弱性が明らかとなった。1件は「クリティカル(Critical)」と評価されており、アップデートが呼びかけられている。
現地時間10月14日にアドバイザリ2件を公開したもの。「CVE-2024-45216」は、認証をバイパスできる脆弱性で、認証を必要とすることなくAPIのリクエストが可能となる。
Solr認証が使用されるときにデフォルトで有効となる「PKIAuthenticationPlugin」を利用しているインスタンスが影響を受けるという。
開発チームでは脆弱性の重要度を、4段階中もっとも高い「クリティカル(Critical)」とレーティングした。米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」と評価している。
あわせて同日「CVE-2024-45217」が明らかとなった。初期化を安全に行わず、認証を経ずにカスタムコードが読み込まれるおそれがある。重要度は「中(Moderate)」と評価されている。CISAではCVSS基本値を「8.1」とした。
開発チームでは、脆弱性を修正した「同9.7.0」「同8.11.4」をリリースしており、利用者にアップデートを呼びかけている。
(Security NEXT - 2024/10/18 )
ツイート
関連リンク
PR
関連記事
ウェブサーバ「NGINX」に定例外アドバイザリ - 複数脆弱性を修正
「Node.js」にDoSなど複数脆弱性 - アップデートが公開
「Langflow」の公開フローAPIに深刻なRCE脆弱性 - 悪用も確認
「BIND 9」に複数の脆弱性 - アップデートが公開
中学校で採点済み答案用紙のURLをメールで誤送信 - 小平市
ランサム被害の調査を継続、受注や発送は再開 - メディカ出版
「iOS 26.4」公開、脆弱性38件を修正 - 旧端末向け「iOS 18.7.7」も
旧化粧品ブランドサイトのドメイン名を第三者が取得 - ロート製薬
国交省の子育てエコホーム支援事業、委託先サーバがスパム送信の踏み台に
「Firefox 149」で脆弱性46件を修正、延長サポート版も公開
