ApacheのサーバがXSSでセッションハイジャック、パスワード流出の可能性(Apache) | ScanNetSecurity
2026.03.15(日)

ApacheのサーバがXSSでセッションハイジャック、パスワード流出の可能性(Apache)

Apacheの「Apache Infrastructure Team」ブログによると、バグトラッキングソフト「JIRA」をホスティングしているサーバにターゲット攻撃が発生した。これは4月5日、同サーバの管理者が「ive got this error while browsing some projects in jira (tinyurl.com/XXXXXX

製品・サービス・業界動向 業界動向
Apacheの「Apache Infrastructure Team」ブログによると、バグトラッキングソフト「JIRA」をホスティングしているサーバにターゲット攻撃が発生した。これは4月5日、同サーバの管理者が「ive got this error while browsing some projects in jira (tinyurl.com/XXXXXXXXXへのリンク) 」というメッセージのURLをクリックしたことが原因で、このTinyURLを使った短縮URLにはクロスサイトスクリプティング(XSS)によってセッションを含んだCookieを盗む攻撃コードが仕込まれていた。この罠を含んだリンクをJIRAの管理者がクリックしたことで、管理者権限を含んだセッションが攻撃者に奪われ侵入された可能性がある。

また、それと同時に攻撃者は、JIRA login.jspに対するブルートフォース攻撃を実施し、4月6日にはJIRAアカウントのパスワードを推測する攻撃を行った。このどちらかの攻撃が成功したことにより管理者権限が奪われ侵入されてしまった。この攻撃により、JIRA、Bugzilla、Confluenceユーザのハッシュ化されたパスワードが流出した可能性があるとして、ユーザに注意喚起を発表している。なお、サービスは4月10日までに復旧しているという。

https://blogs.apache.org/infra/entry/apache_org_04_09_2010

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. 奴らの仕事は自社製品を壊しまくること ~ Microsoft 攻撃研究チーム「STORM」が示すセキュリティの本気度

    奴らの仕事は自社製品を壊しまくること ~ Microsoft 攻撃研究チーム「STORM」が示すセキュリティの本気度

  2. 攻撃者グループのリークサイトで窃取されたと思われる情報が公開 ~ 西山製作所へのランサムウェア攻撃

    攻撃者グループのリークサイトで窃取されたと思われる情報が公開 ~ 西山製作所へのランサムウェア攻撃

  3. アドバンテストのネットワークに不正アクセス、ランサムウェア展開可能性

    アドバンテストのネットワークに不正アクセス、ランサムウェア展開可能性

  4. L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解

    L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解PR

  5. ガートナー、ランサムウェア攻撃対策として国内企業が取るべき 4 つのアクションを発表

    ガートナー、ランサムウェア攻撃対策として国内企業が取るべき 4 つのアクションを発表

ランキングをもっと見る
PageTop