「Apache Struts」に深刻な脆弱性 - リモートよりコード実行のおそれ
「Apache Struts」に深刻な脆弱性が明らかとなった。開発チームでは、「同6.4.0」以降を利用するよう注意を呼びかけている。
11月26日に公開したアドバイザリにおいて、ファイルのアップロード機能に起因するパストラバーサルの脆弱性「CVE-2024-53677」について明らかにしたもの。
悪意あるファイルがアップロードされ、リモートよりコードを実行されるおそれがある。2023年12月のアドバイザリで言及された「CVE-2023-50164」と同様の問題だという。
「同6.3.0.2」「同2.5.33」および以前のバージョンが影響を受ける。サポートが終了している「同2.3.37」および以前のバージョンも対象。ただし、「FileUploadInterceptor」を利用していないアプリケーションは脆弱性の影響を受けない。
共通脆弱性評価システム「CVSSv4.0」のベーススコアを「9.5」と評価。重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングした。
脆弱性の回避策はなく、開発チームでは現地時間4月19日に公開した「同6.4.0」以降に更新し、あたらしいアップロード機能を利用するよう呼びかけている。
(Security NEXT - 2024/12/12 )
ツイート
関連リンク
PR
関連記事
サイトに脆弱性を突く不正アクセス - 日産財団
クラウドから顧客の個人情報が流出した可能性 - コロナ
GitLab、セキュリティアップデートで脆弱性7件を解消
HPE「Fabric Composer」に深刻な脆弱性 - アップデートを強く推奨
Mozilla、「Firefox 155」公開 - 脆弱性29件に対応
「Chrome」にセキュリティ更新、脆弱性26件を修正 - 「Critical」2件
「SonicWall SMA 1000」に深刻な脆弱性 - 悪用を示す事例も
再委託先でメール誤送信、講座受講予定者のメアド流出 - 新潟県
複数顧客にフィッシングメール、注文情報が流出か - 酒類販売事業者
「ホロライブ」トレカゲームサイトに侵害痕跡 - 脆弱性公表受け調査で判明
