ハッシュ関数使用のWebアプリに脆弱性、MSの緊急パッチ適用を(JVN) | ScanNetSecurity
2026.03.13(金)

ハッシュ関数使用のWebアプリに脆弱性、MSの緊急パッチ適用を(JVN)

IPA/ISECおよびJPCERT/CCは、ハッシュ関数を使用している複数のWebアプリケーションにDoSの脆弱性が存在するとJVNで発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人 情報処理推進機構セキュリティセンター(IPA/ISEC)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は12月22日、ハッシュ関数を使用している複数のWebアプリケーションにDoSの脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。これは、日本マイクロソフトが12月30日に緊急公開した「MS11-100:.NET Framework の脆弱性により、特権が昇格される(2638420)」を受けたもの。

複数のWebアプリケーションフレームワークで使用されているハッシュ関数の実装には、ハッシュテーブルへのデータ追加処理に問題があり、DoSの脆弱性が存在する。この脆弱性が悪用されると、同一のハッシュ値となるリクエストを大量に受信することで、DoS攻撃を受ける可能性がある。JVNでは、開発者が提供する情報をもとに、最新版へアップデートするよう呼びかけている。また、対象となる製品は複数存在するため、詳しくは開発者が提供する情報を確認して欲しいとしている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 攻撃者グループのリークサイトで窃取されたと思われる情報が公開 ~ 西山製作所へのランサムウェア攻撃

    攻撃者グループのリークサイトで窃取されたと思われる情報が公開 ~ 西山製作所へのランサムウェア攻撃

  2. 奴らの仕事は自社製品を壊しまくること ~ Microsoft 攻撃研究チーム「STORM」が示すセキュリティの本気度

    奴らの仕事は自社製品を壊しまくること ~ Microsoft 攻撃研究チーム「STORM」が示すセキュリティの本気度

  3. 山藤三陽印刷にランサムウェア攻撃、外部へのデータ送信を示す痕跡は確認されず

    山藤三陽印刷にランサムウェア攻撃、外部へのデータ送信を示す痕跡は確認されず

  4. L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解

    L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解PR

  5. つくるAI の AWS アカウントに不正アクセス、Amazon SES を不正に操作しフランス語圏のユーザーにフィッシングメール送信

    つくるAI の AWS アカウントに不正アクセス、Amazon SES を不正に操作しフランス語圏のユーザーにフィッシングメール送信

ランキングをもっと見る
PageTop