ApacheのサーバがXSSでセッションハイジャック、パスワード流出の可能性(Apache) | ScanNetSecurity
2026.07.06(月)

ApacheのサーバがXSSでセッションハイジャック、パスワード流出の可能性(Apache)

Apacheの「Apache Infrastructure Team」ブログによると、バグトラッキングソフト「JIRA」をホスティングしているサーバにターゲット攻撃が発生した。これは4月5日、同サーバの管理者が「ive got this error while browsing some projects in jira (tinyurl.com/XXXXXX

製品・サービス・業界動向 業界動向
Apacheの「Apache Infrastructure Team」ブログによると、バグトラッキングソフト「JIRA」をホスティングしているサーバにターゲット攻撃が発生した。これは4月5日、同サーバの管理者が「ive got this error while browsing some projects in jira (tinyurl.com/XXXXXXXXXへのリンク) 」というメッセージのURLをクリックしたことが原因で、このTinyURLを使った短縮URLにはクロスサイトスクリプティング(XSS)によってセッションを含んだCookieを盗む攻撃コードが仕込まれていた。この罠を含んだリンクをJIRAの管理者がクリックしたことで、管理者権限を含んだセッションが攻撃者に奪われ侵入された可能性がある。

また、それと同時に攻撃者は、JIRA login.jspに対するブルートフォース攻撃を実施し、4月6日にはJIRAアカウントのパスワードを推測する攻撃を行った。このどちらかの攻撃が成功したことにより管理者権限が奪われ侵入されてしまった。この攻撃により、JIRA、Bugzilla、Confluenceユーザのハッシュ化されたパスワードが流出した可能性があるとして、ユーザに注意喚起を発表している。なお、サービスは4月10日までに復旧しているという。

https://blogs.apache.org/infra/entry/apache_org_04_09_2010

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. 日経225構成企業の217社で情報漏えいを確認

    日経225構成企業の217社で情報漏えいを確認

  2. 何が変わった?「政府機関等の対策基準策定のためのガイドライン(令和 7 年度版)」一部改定

    何が変わった?「政府機関等の対策基準策定のためのガイドライン(令和 7 年度版)」一部改定

  3. セキュリティインシデント体験ツール「ZANSIN」の構築方法について解説

    セキュリティインシデント体験ツール「ZANSIN」の構築方法について解説

  4. ヤフー、PCからのログインもFIDO2規格準じた生体認証対応

    ヤフー、PCからのログインもFIDO2規格準じた生体認証対応

  5. 不正取引被害に対する SBI証券の補償方針

    不正取引被害に対する SBI証券の補償方針

ランキングをもっと見る
PageTop