Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Tomcat」に脆弱性 - 前回修正の不備が判明

「Apache Tomcat」にあらたな脆弱性が明らかとなり、開発チームが対策を呼びかけている。最新版へ更新するとともに環境に応じて設定状況を確認する必要がある。

開発チームでは、あらたに「CVE-2024-56337」が判明したとしてアドバイザリをリリースし、必要に応じて追加対策を講じるよう注意を呼びかけたもの。重要度は、上から2番目にあたる「重要(Important)」とレーティングしている。

開発チームでは、現地時間12月9日に「Apache Tomcat 11.0.2」「同10.1.34」「同9.0.98」をリリース。リモートからのコード実行につながる脆弱性「CVE-2024-50379」への対策を講じたばかりだが、同脆弱性に対する対策が不十分だったことが判明したという。

脆弱性の影響を完全に緩和するには、これら最新版へのアップデートにくわえて、「Java 17」「Java 11」「Java 8」を利用している場合、一部プロパティの構成を確認し、無効化する必要があるとしている。「Java 21」以降については対策不要とした。

問題とされる「CVE-2024-50379」は、競合状態により、アップロードされたファイルが「JSPファイル」として扱われるおそれがある脆弱性。大文字と小文字を区別しないファイルシステムを利用している場合に影響を受ける。

開発チームは「CVE-2024-50379」の重要度を「重要(Important)」とする一方、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とし、注意を呼びかけていた。

(Security NEXT - 2024/12/23 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Apache Tomcat」に競合状態からコード実行が可能となる脆弱性
BGPルート広告の管理ツール「GoCast」に複数の深刻な脆弱性 - アップデート未提供
「Apache Superset」に権限外のDB操作が可能となる脆弱性
先週注目された記事(2024年12月15日〜2024年12月21日)
まもなく長期休暇、万全なセキュリティ対策で良い年越しを
「MS Edge」にアップデート、4件の脆弱性を修正
マラソン大会案内メールで誤送信、個人情報が流出 - 鹿沼市
常時施錠管理の書類が所在不明に、誤廃棄か - 網走信金
交付制限の支援措置対象者戸籍を加害者側に交付、連携ミスで - 岡山市
クラフトビール通販サイト、メールサーバで個人情報流出の可能性