「Apache bRPC」に深刻な脆弱性 - 悪意あるJSONでDoSのおそれ
「RPC(Remote Procedure Call)」のフレームワークである「Apache bRPC」に深刻な脆弱性が明らかとなった。アップデートで修正が実施された。
開発チームは現地時間2025年12月1日、メーリングリストを通じてサービス拒否の脆弱性「CVE-2025-59789」について明らかにしたもの。
「CVE-2025-59789」は、深い再帰構造を持つ細工したJSON形式のデータを送りつけることで、スタック領域におけるオーバーフローによってサービス拒否が生じる脆弱性。開発チームでは重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.5」と評価しており、重要度を「高(High)」とした。
開発チームでは「同1.15.0」にて脆弱性を修正。デフォルトにおいて対応する再帰構造に制限を設け、超過した場合は処理が失敗する仕様へと変更している。
(Security NEXT - 2025/12/05 )
ツイート
PR
関連記事
「MS 365」に不正ログイン、個人情報流出の可能性 - 日経米子会社
開示文書の墨塗り個人情報、出力ミスで参照可能に - 北九州市
事業者宛てメールで複数の誤送信が判明 - 公共施設の管理運営会社
米当局、脆弱性3件の悪用を警告 - 「Ivanti EPMM」「PAN-OS」は緊急対応を
Linuxカーネルに権限昇格の脆弱性「Copy Fail」 - PoC公開済み
「Spring Cloud Config」にパストラバーサルなど複数脆弱性
動作確認ページ残存、ボランティア登録者メアドが閲覧可能に - 名古屋市
複数脆弱性を修正した「Firefox 150.0.2」をリリース - Mozilla
「Firefox」にアップデート - 「クリティカル」脆弱性を解消
暗号化通信ライブラリ「GnuTLS」に複数脆弱性 - アップデートで修正
