「Spring WebFlux」に深刻な脆弱性 - 認可回避のおそれ
静的リソースに対する「Spring Security」の認可ルールが設定された「Spring WebFlux」アプリケーションにおいて「認可」を回避される脆弱性が明らかとなった。
開発チームでは現地時間10月25日にアドバイザリをリリースし、特定の条件下において、静的リソースの認可設定が無効化される脆弱性「CVE-2024-38821」について明らかにしたもの。サポート中のバージョンはもちろん、サポートが終了した旧バージョンも影響を受ける。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.1」と評価されており、重要度は4段階においてもっとも高い「クリティカル(Critical)」とレーティングされている。
開発チームは、オープンソースのアップデートとして「同6.3.4」「同6.2.7」をリリースした。エンタープライズサポートの利用者に対し、「同6.1.11」「同6.0.13」「同5.8.15」「同5.7.13」を提供しており、修正版へ更新するよう呼びかけている。
(Security NEXT - 2024/10/29 )
ツイート
PR
関連記事
DB管理ツール「pgAdmin4」に複数脆弱性 - 重要度「クリティカル」も
「Apache Causeway」に深刻な脆弱性 - アップデートで修正
病院職員が患者情報含む受付画面をSNS投稿 - 岩見沢市
土地家屋調査士試験の申請書を誤廃棄 - 保存期間の表示漏れで
学会掲載論文の図表に患者の個人情報 - 神奈川県立病院機構
eラーニングシステムで利用者情報が閲覧可能に - 学研Meds
サイトが改ざん被害、海外オンラインカジノへ誘導 - 拓大
介護サービス事業所変更届を第三者にメール誤送信 - 笠間市
ファイル転送サーバ「SolarWinds Serv-U」に脆弱性 - 「クリティカル」も複数
SonicWall製ファイアウォールにDoS脆弱性 - SSL VPN有効時に影響
