ApacheのサーバがXSSでセッションハイジャック、パスワード流出の可能性(Apache) | ScanNetSecurity
2026.08.02(日)

ApacheのサーバがXSSでセッションハイジャック、パスワード流出の可能性(Apache)

Apacheの「Apache Infrastructure Team」ブログによると、バグトラッキングソフト「JIRA」をホスティングしているサーバにターゲット攻撃が発生した。これは4月5日、同サーバの管理者が「ive got this error while browsing some projects in jira (tinyurl.com/XXXXXX

製品・サービス・業界動向 業界動向
Apacheの「Apache Infrastructure Team」ブログによると、バグトラッキングソフト「JIRA」をホスティングしているサーバにターゲット攻撃が発生した。これは4月5日、同サーバの管理者が「ive got this error while browsing some projects in jira (tinyurl.com/XXXXXXXXXへのリンク) 」というメッセージのURLをクリックしたことが原因で、このTinyURLを使った短縮URLにはクロスサイトスクリプティング(XSS)によってセッションを含んだCookieを盗む攻撃コードが仕込まれていた。この罠を含んだリンクをJIRAの管理者がクリックしたことで、管理者権限を含んだセッションが攻撃者に奪われ侵入された可能性がある。

また、それと同時に攻撃者は、JIRA login.jspに対するブルートフォース攻撃を実施し、4月6日にはJIRAアカウントのパスワードを推測する攻撃を行った。このどちらかの攻撃が成功したことにより管理者権限が奪われ侵入されてしまった。この攻撃により、JIRA、Bugzilla、Confluenceユーザのハッシュ化されたパスワードが流出した可能性があるとして、ユーザに注意喚起を発表している。なお、サービスは4月10日までに復旧しているという。

https://blogs.apache.org/infra/entry/apache_org_04_09_2010

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. GMOペイメントゲートウェイ元従業員が無断で別会社を設立し日本ゲームカード株式会社と契約、懲戒解雇処分に

    GMOペイメントゲートウェイ元従業員が無断で別会社を設立し日本ゲームカード株式会社と契約、懲戒解雇処分に

  2. 警視庁からの連絡で発覚 ~ K9ナチュラルジャパンに不正アクセス

    警視庁からの連絡で発覚 ~ K9ナチュラルジャパンに不正アクセス

  3. 名鉄協商にランサムウェア攻撃、個人および法人向けサービスの一部が停止

    名鉄協商にランサムウェア攻撃、個人および法人向けサービスの一部が停止

  4. 住友重機械工業の海外グループ会社に不正アクセス

    住友重機械工業の海外グループ会社に不正アクセス

  5. 個人情報を無断で持ち出し 不正競争防止法違反容疑で逮捕

    個人情報を無断で持ち出し 不正競争防止法違反容疑で逮捕

ランキングをもっと見る
PageTop