ITmedia NEWS > セキュリティ > Apache Strutsに重大な脆弱性、直ちに更新を
ニュース
速報
» 2017年09月06日 08時00分 公開

Apache Strutsに重大な脆弱性、直ちに更新を

2008年以降にリリースされたStrutsの全バージョンに脆弱性があり、RESTプラグインを使っている全てのWebアプリが影響を受ける。

[鈴木聖子ITmedia]

 Java WebアプリケーションフレームワークのApache Strutsに重大な脆弱(ぜいじゃく)性が発見され、Apache Software Foundationが9月5日、更新版となるバージョン2.5.13を公開して対処した。すぐに攻撃が発生する可能性も指摘され、関係者は直ちに更新版を適用するよう呼び掛けている。

Apache Strutsの最新バージョンで脆弱性を修正 Apache Struts 2.5.13を公開し、脆弱性を修正

 今回の脆弱性は、オープンソースプロジェクト向けの無料コード検証サービス「lgtm.com」を提供している米Semmleの研究者が発見した。同社によると、2008年以降にリリースされたStrutsの全バージョンに脆弱性があり、同フレームワークのRESTプラグインを使っている全てのWebアプリが影響を受ける。

 脆弱性は、信頼できないデータを非直列化する方法に起因しているといい、悪用された場合、StrutsとRESTを使って開発されたアプリケーションを実行しているサーバ上で、リモートの攻撃者が任意のコードを実行できてしまう恐れがある。

 Semmleではこの脆弱性を突くコードも開発したが、現時点で公開はしていない。9月5日現在、攻撃コードの公開は確認されていないものの、すぐにも出現する公算が大きいとしている。

 Strutsを使って開発されたWebアプリケーションは、Fortune 100に名を連ねる大手企業の少なくとも65%で利用され、航空会社の予約システムや金融機関のインターネットバンキングアプリなど、一般向けの多数のWebアプリケーションにも使われているという。

 「攻撃者はいとも簡単にこの脆弱性を悪用できる。必要なのはWebブラウザのみ」とSemmleの研究者は解説し、Strutsを使っている組織は直ちに対処するよう促した。

 更新版のStruts 2.5.13では、他にもサービス妨害(DoS)の脆弱性など2件が修正されている。

lgtm.comのブログ Strutsの脆弱性について解説するlgtm.comのブログ

Copyright© 2017 ITmedia, Inc. All Rights Reserved.

- PR -

Special

- PR -

「AIは万能だ」──間違った知識を身に付けていませんか? AIの現状をいち早く知ることで、他社に差を付けるチャンスを掴めるかも。ビジネス活用の今がここに。

本体でも、スマホでも、PCでも、活動状況を確認できる大画面モデル―PULSENSE「PS-600」シリーズがついに登場。何が変わった?

ソフトバンクが Google クラウドプラットフォームの「プレミアパートナー」であることを知っていますか? 巨大なクラウド基盤の企業導入を検討すべき理由がここにあります

タレントREINAの華麗なる経歴とCIA仕込みの交渉術 > ITmedia Virtual EXPO 開幕!

ITmedia NEWSの編集長がリモートワークで岐阜県に!? 「ビデオ会議システムを入れたから大丈夫」とは言うけど、実際のところは……。編集部メンバーで実体験してみた。

Special

- PR -

「現代の魔法使い」と呼ばれる落合陽一氏の『超AI時代の生存戦略』とは

これが知りたかった! ビジネス×テクノロジーの今が分かる、未来が見える

メーカー以外の事業者が保守を行う「第三者保守」、そのメリットと品質とは

PULSENSE PS-600なら時計型で使いやすい!脈拍計測機能付きの活動量計を使う

テクノロジーの最先端を行くトピックが満載! 【先端(ギ)研】

大容量インクタンク搭載エプソンプリンタで業務効率化を実現してみませんか?

「会社で仕事をしろ」という上司に、編集部員はどう打ち勝つのか!?

2020年1月に延長サポートが終了。今からWindows 10移行を着実に進めよう。

ITmedia NEWS編集長が岐阜県に高飛び!? それでも仕事を継続できた理由とは?

日々進化する人工知能(AI)は本当に仕事で役立つのか?実践的な話題を紹介

パブリッククラウド、どれを選べばいいの……? 相談できますよ、この人に。

遂に「働き方シンカ論」発表!今やワークスタイル改革は「経営戦略」です。