Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

WAF「ModSecurity」に脆弱性 - リクエスト数回でメモリ枯渇

ウェブアプリケーションファイアウォール(WAF)の「ModSecurity」に、特定条件下でDoS攻撃が可能となる脆弱性が明らかとなった。

「Apache HTTP Server」向けのモジュール「mod_security2」を利用している場合に、外部からのリクエストでサービス拒否を引き起こすことができる脆弱性「CVE-2025-47947」が明らかとなったもの。

コンテンツタイプやアクションにおいて特定のルールが設定されている場合、膨大な数の変数がログ処理用のメモリを大量消費させ、枯渇させることができる。

1回のリクエストでも大量のメモリを消費し、数回リクエストを行うだけで、サーバ全体のメモリが不足し、エラーを発生させることが可能だという。

CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.5」、重要度を「高(High)」とレーティングしている。

ソースリポジトリにおいて修正パッチが提供されており、今後リリースされる「同2.9.9」において修正が反映される見込み。影響を受ける構成の場合は、パッチの適用やルールの見直しを実施するよう呼びかけている。

(Security NEXT - 2025/05/23 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Apache Tika」のPDF解析に深刻な脆弱性 - 早急に対応を
露攻撃グループ、「Cisco IOS」旧脆弱性を悪用 - 制御システムにも関心
「Cisco IOS」脆弱性、公表から7年後も攻撃が継続
iPhoneやMacなどApple製品の脆弱性悪用に注意喚起 - 米当局
ホスティング管理ツール「Plesk Obsidian」に脆弱性 - アップデートで修正
「Docker Desktop」に深刻な脆弱性 - コンテナからAPIアクセスのおそれ
「iPhone」「iPad」にアップデート - ゼロデイ脆弱性を修正
Apple、「Mac」の脆弱性を修正 - 標的型攻撃に悪用か
分散トランザクション管理ツール「Apache Seata」に脆弱性
「Kubernetes」マルチテナント管理ツール「Capsule」に深刻な脆弱性