「http4k」にXXE脆弱性 - リモートコード実行や情報漏洩のおそれ
KotlinベースのHTTPアプリケーションを開発するためのフレームワーク「http4k」に、深刻な脆弱性が明らかとなった。
XML外部実体参照(XXE)の脆弱性「CVE-2024-55875」が存在し、悪意ある「XMLコンテンツ」を処理するアプリケーションにおいて、情報が漏洩するおそれがあるほか、サーバサイドリクエストフォージェリ(SSRF)によってコードを実行されるといったおそれがある。
CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」と評価。重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングした。概念実証コード(PoC)も公開されている。
開発チームでは、現地時間12月12日「同5.41.0.0」「同4.50.0.0」にて同脆弱性を修正。利用者にアップデートが呼びかけられている。
(Security NEXT - 2024/12/18 )
ツイート
関連リンク
PR
関連記事
ランサム攻撃によりサーバやPCが被害 - 建設資材機械設備メーカー
外部からの攻撃を検知、会員情報流出の可能性 - CNプレイガイド
個人情報約60万件が詐欺グループに - 個情委が名簿事業者に行政指導
「MS Edge」にアップデート - 「クリティカル」脆弱性を解消
「Cisco IOS XR」にDoSや署名バイパスの脆弱性 - 修正版リリース
「Zoom Workplace」に複数の脆弱性 - 最新版で修正済み
工場向けMOMシステム「DELMIA Apriso」脆弱性 - 米当局が悪用に注意喚起
顧客情報含むハンディ端末が所在不明に - ミツウロコヴェッセル
サイトが改ざん被害、外部へ誘導される状態に - 京都府社会福祉協議会
増加傾向から一転、被害額が4割弱減 - クレカ不正利用