「Apache Tomcat」にRCEや情報漏洩のおそれ - 2月の更新で修正済み
「Apache Tomcat」の開発チームは、先のアップデートで脆弱性「CVE-2025-24813」を解消していたことを明らかにした。
開発チームでは、現地時間2025年3月10日にアドバイザリをリリースし、HTTPの「PUTメソッド」によりファイルの一部のみを更新する「partial PUT」の処理における脆弱性「CVE-2025-24813」について明らかにしたもの。
テンポラリファイルを作成する処理に問題があり、特定の条件下で信頼できないデータのデシリアライズや競合状態によって機密ファイルの漏洩や改ざんが可能となるほか、リモートからのコードを実行されるおそれがある。
開発チームは、同脆弱性の重要度を4段階中、2番目に高い「重要(Important)」と評価。現地時間2月10日にリリースした「Apache Tomcat 11.0.3」「同10.1.35」「同9.0.99」で同脆弱性を修正済みとしている。
また3月に入り、「CVE-2024-56337」への露出と保護のチェック機能を改善した最新版「Apache Tomcat 11.0.5」「同10.1.39」「同9.0.102」をリリースしている。
(Security NEXT - 2025/03/11 )
ツイート
PR
関連記事
「SonicWall SMA 100」シリーズに脆弱性 - アップデートが公開
SonicWall製ファイアウォールにDoS脆弱性 - SSL VPN有効時に影響
「SonicWall Email Security」に複数脆弱性 - アップデートが公開
SonicWallのリモートアクセス製品「SMA1000」にゼロデイ脆弱性
「SonicOS」に複数のDoS脆弱性が判明 - 修正版を公開
「MS Edge」にセキュリティアップデート - 脆弱性3件を解消
米当局、ファイル転送製品「FileZen」の脆弱性悪用に注意喚起
「Firefox 148」で50件超の脆弱性を修正 - AI制御機能の追加も
「VMware Aria Operations」に複数脆弱性 - アップデートで修正
機械学習プラットフォーム「MLflow」に認証バイパスの脆弱性
