Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

API管理ツール「WSO2 API Manager」の旧版にXXE脆弱性

WSO2のAPI管理ソリューション「WSO2 API Manager」の旧バージョンに脆弱性が明らかとなった。

ゲートウェイコンポーネントにXML外部実体参照(XXE)の脆弱性「CVE-2025-2905」が明らかとなったもの。「同2.0.0」および以前のバージョンが影響を受ける。

XML入力の検証が適切に行われておらず、細工されたURLパス内のXMLが制限なく処理され、リモートより認証を必要とすることなくサーバ内のファイルにアクセスすることが可能となったり、サービス拒否を引き起こすことが可能となる。

特に「JDK 7」や「JDK 8」の初期バージョンを利用する環境において影響が大きいという。共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.1」、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

同社は2016年に提供したパッチ「WSO2-2016-0151」にて同脆弱性を修正済みであると説明。同パッチではクロスサイトスクリプティング(XSS)の脆弱性も解消したとしており、利用者に注意を呼びかけている。

(Security NEXT - 2025/05/07 ) このエントリーをはてなブックマークに追加

PR

関連記事

「macOS Tahoe 26.4」を提供開始 - 脆弱性77件に対処
ウェブサーバ「NGINX」に定例外アドバイザリ - 複数脆弱性を修正
「Node.js」にDoSなど複数脆弱性 - アップデートが公開
「Langflow」の公開フローAPIに深刻なRCE脆弱性 - 悪用も確認
「BIND 9」に複数の脆弱性 - アップデートが公開
「iOS 26.4」公開、脆弱性38件を修正 - 旧端末向け「iOS 18.7.7」も
「Firefox 149」で脆弱性46件を修正、延長サポート版も公開
「PyTorch」向け拡張ライブラリ「NVIDIA Apex」にクリティカル脆弱性
「IDrive」Windows向けクライアントに脆弱性 - アップデートは準備中
「Xerox FreeFlow Core」に深刻な脆弱性、対策の実施を