ニュース
» 2017年09月06日 08時00分 公開

Apache Strutsに重大な脆弱性、直ちに更新を

2008年以降にリリースされたStrutsの全バージョンに脆弱性があり、RESTプラグインを使っている全てのWebアプリが影響を受ける。

[鈴木聖子ITmedia]

 Java WebアプリケーションフレームワークのApache Strutsに重大な脆弱(ぜいじゃく)性が発見され、Apache Software Foundationが9月5日、更新版となるバージョン2.5.13を公開して対処した。すぐに攻撃が発生する可能性も指摘され、関係者は直ちに更新版を適用するよう呼び掛けている。

Apache Strutsの最新バージョンで脆弱性を修正 Apache Struts 2.5.13を公開し、脆弱性を修正

 今回の脆弱性は、オープンソースプロジェクト向けの無料コード検証サービス「lgtm.com」を提供している米Semmleの研究者が発見した。同社によると、2008年以降にリリースされたStrutsの全バージョンに脆弱性があり、同フレームワークのRESTプラグインを使っている全てのWebアプリが影響を受ける。

 脆弱性は、信頼できないデータを非直列化する方法に起因しているといい、悪用された場合、StrutsとRESTを使って開発されたアプリケーションを実行しているサーバ上で、リモートの攻撃者が任意のコードを実行できてしまう恐れがある。

 Semmleではこの脆弱性を突くコードも開発したが、現時点で公開はしていない。9月5日現在、攻撃コードの公開は確認されていないものの、すぐにも出現する公算が大きいとしている。

 Strutsを使って開発されたWebアプリケーションは、Fortune 100に名を連ねる大手企業の少なくとも65%で利用され、航空会社の予約システムや金融機関のインターネットバンキングアプリなど、一般向けの多数のWebアプリケーションにも使われているという。

 「攻撃者はいとも簡単にこの脆弱性を悪用できる。必要なのはWebブラウザのみ」とSemmleの研究者は解説し、Strutsを使っている組織は直ちに対処するよう促した。

 更新版のStruts 2.5.13では、他にもサービス妨害(DoS)の脆弱性など2件が修正されている。

lgtm.comのブログ Strutsの脆弱性について解説するlgtm.comのブログ

Copyright© 2017 ITmedia, Inc. All Rights Reserved.

セキュリティ記事ランキング

  • 本日
  • 週間
  • 半月
  • 月間

Special

- PR -

年次パートナーイベント「Microsoft Inspire」で明らかにされ販売戦略とは?クラウドシフトを進める同社の注力分野と取り組みの内容を、パートナー戦略を解説

IFRS最新基準の強制適用まで残り1年半。「決算開示は3倍、仕訳パターンは4倍以上」という開示項目の増加に対応するために情シスがすべきことは。

ビジネスにIoTへの取り組みが欠かせなくなってきたが、セキュリティ面の懸念から、踏み出せない企業は多い。こうした企業を、支援できるのは通信サービス事業者である。

地味で工数がかかるうえ、少しのミスでコンプライアンス違反につながる「IT資産管理」。「それならいっそプロに任せよう」――東京スター銀行が選んだ相手とは?

働き方の可視化、顔認証によるセキュリティ向上施策など、情シスが今押さえるべき最新ニュースを紹介

Web上に公開されている数百億単位のデータを自動収集して解析――京都大学が取り組む日本の先端研究に耐え得るクラウド基盤に求められる4つのポイントを解説!

2020年1月にWindows 7の延長サポートが終了します。Windows 10に順次移行する必要がありますが、そのためには準備が必要です。何をすればいいのか確認しましょう。

手ぶらでもOK。セキュアな入退管理のほか、勤怠管理に、マーケティングに、さまざまなソリューションを組み合わせた顔認証の新たな活用方法をご紹介。

オンプレミスからのクラウド移行で失敗しないためには、「目的を見極めること」「変えないものは変えないこと」「戻れること」が大切。それが実現できるクラウドがある

まだ“現役”で動いているのに、サポート切れになってしまった! そんなハードウェアの延命もおまかせください――創業20年、老舗のMSPが始めたサービスが大人気?

「パスワードが1個になったら危ない」「パスワードはたくさんあった方が安全だ」――。これ、完全に誤解なんです。その理由は……。

ここで問題です。ある日、突然にネットワークが停止して大騒ぎ。無線LANアクセスポイントやスイッチに異常なし。次に確認すべき「ネットワークの重要サービス」とは?

Special

- PR -

「タスクがない」手ぶらの状態で出社できない―プロダクトオーナーの役割とは

アプリケーション単位のきめ細かな制御で、高度化するサイバー攻撃に対応!!

入退管理だけじゃない。勤怠管理に、マーケティングに、顔認証の今をご紹介。

ストレージもコンピューティングも、サーバでやる時代がやってきた

ランサムウェア対策、市場動向など、セキュリティに関する最新情報をチェック

企業活動はネットワークの安定あればこそ。厄介なDNS/DHCPどうする?

IoTを推進するにはセキュリティが避けて通れない、どうする

何がスゴいの? 何に使える? エバンジェリストが分かりやすく解説します

「現代の魔法使い」と呼ばれる落合陽一氏の『超AI時代の生存戦略』とは

サポートが終了したハードウェアの“延命”もおまかせ。資産管理の“裏ワザ”

「HPE Gen10 サーバー プラットフォーム」の真の価値をじっくり解説

デンソー デジタルイノベーション室に聞いた、アジャイル開発チームの作り方

パスワードが1個になるのはセキュリティ的に危ない? それ、間違ってますよ

面倒な「IT資産管理」をアウトソーシング。コストも減るし、リスクも減る!

わが社に最適なクラウドは? 移行に必要な視点を5人のエキスパートが解説

成功のカギはIT。新たなサービスをいかに素早く安全に安定的に提供できるか。

今あるシステムを「本当にそのまま」移行できるんです―それ、どういう意味?

大きな騒ぎとなった「WannaCry」。「鉄壁の防御」が被害の原因に?

2020年1月に延長サポートが終了。今からWindows 10移行を着実に進めよう。

63TBのものデータを高速で分析するデータ基盤はどのように作られたのか?

働き方の可視化で生産性を向上!顔認証など最新技術のニュースをお届けします

メーカー以外の事業者が保守を行う「第三者保守」、そのメリットと品質とは

IFRS最新基準の強制適用まで残り1年半!情シスがすべきことは。

パッケージソフトを売る企業から、クラウドサービスを売る企業へ。MSの変革

数百億単位のデータを解析、京都大学の先端研究に耐え得るクラウド基盤の要件

ピックアップコンテンツ

- PR -

注目のテーマ