ApacheのサーバがXSSでセッションハイジャック、パスワード流出の可能性(Apache) | ScanNetSecurity
2026.02.23(月)

ApacheのサーバがXSSでセッションハイジャック、パスワード流出の可能性(Apache)

Apacheの「Apache Infrastructure Team」ブログによると、バグトラッキングソフト「JIRA」をホスティングしているサーバにターゲット攻撃が発生した。これは4月5日、同サーバの管理者が「ive got this error while browsing some projects in jira (tinyurl.com/XXXXXX

製品・サービス・業界動向 業界動向
Apacheの「Apache Infrastructure Team」ブログによると、バグトラッキングソフト「JIRA」をホスティングしているサーバにターゲット攻撃が発生した。これは4月5日、同サーバの管理者が「ive got this error while browsing some projects in jira (tinyurl.com/XXXXXXXXXへのリンク) 」というメッセージのURLをクリックしたことが原因で、このTinyURLを使った短縮URLにはクロスサイトスクリプティング(XSS)によってセッションを含んだCookieを盗む攻撃コードが仕込まれていた。この罠を含んだリンクをJIRAの管理者がクリックしたことで、管理者権限を含んだセッションが攻撃者に奪われ侵入された可能性がある。

また、それと同時に攻撃者は、JIRA login.jspに対するブルートフォース攻撃を実施し、4月6日にはJIRAアカウントのパスワードを推測する攻撃を行った。このどちらかの攻撃が成功したことにより管理者権限が奪われ侵入されてしまった。この攻撃により、JIRA、Bugzilla、Confluenceユーザのハッシュ化されたパスワードが流出した可能性があるとして、ユーザに注意喚起を発表している。なお、サービスは4月10日までに復旧しているという。

https://blogs.apache.org/infra/entry/apache_org_04_09_2010

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. 信和、サイバー攻撃を受けた可能性のある事象を確認

    信和、サイバー攻撃を受けた可能性のある事象を確認

  2. IPA「セキュリティ要件適合評価及びラベリング制度 (JC-STAR) 通信機器 ★3セキュリティ要件」公開

    IPA「セキュリティ要件適合評価及びラベリング制度 (JC-STAR) 通信機器 ★3セキュリティ要件」公開

  3. ホームページにアクセスできないため note で情報公開 ~ 学校図書館図書整備協会のシステムに障害発生 ランサムウェアの可能性が高いことが判明

    ホームページにアクセスできないため note で情報公開 ~ 学校図書館図書整備協会のシステムに障害発生 ランサムウェアの可能性が高いことが判明

  4. NRIセキュア、日・米・豪 3 ヶ国「企業におけるサイバーセキュリティ実態調査2025」公表

    NRIセキュア、日・米・豪 3 ヶ国「企業におけるサイバーセキュリティ実態調査2025」公表

  5. ドーミーシニアの従業員が使用していた端末がフィッシングメールを起点に不正操作

    ドーミーシニアの従業員が使用していた端末がフィッシングメールを起点に不正操作

ランキングをもっと見る
PageTop