「Apache Struts」の危険度の高い脆弱性の攻撃コードを確認、至急対策を(IPA) | ScanNetSecurity
2026.08.17(月)

「Apache Struts」の危険度の高い脆弱性の攻撃コードを確認、至急対策を(IPA)

IPAは、Apache Struts2 の脆弱性(CVE-2014-0094)対策について注意喚起を発表した。

脆弱性と脅威 セキュリティホール・脆弱性
脆弱性を悪用した攻撃のイメージ
脆弱性を悪用した攻撃のイメージ 全 1 枚 拡大写真
独立行政法人 情報処理推進機構(IPA)は4月17日、Apache Struts2 の脆弱性(CVE-2014-0094)対策について注意喚起を発表した。Apache Software Foundation が提供する「Apache Struts」は、JavaのWebアプリケーションを作成するためのソフトウェアフレームワーク。Apache Struts のバージョン 2.0.0 から 2.3.16 には、ClassLoaderを操作される脆弱性が存在し、2014年3月に対策されたバージョン 2.3.16.1 が公開された。

この脆弱性を攻撃するコードが公開されているという情報提供があり、IPAで再現検証を実施した結果、Webアプリケーションの動作権限内で情報の窃取や特定ファイルの操作、およびWebアプリケーションを一時的に使用不可にできることを確認した。また、攻撃者が操作したファイルに Java コードが含まれている場合、任意のコードが実行される可能性がある。本脆弱性は悪用される可能性が高いため、IPAでは至急対策を実施するよう呼びかけている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. アスクルへのランサムウェア攻撃、外部への漏えいの可能性を否定できない個人情報を追加で特定

    アスクルへのランサムウェア攻撃、外部への漏えいの可能性を否定できない個人情報を追加で特定

  2. 連絡先情報が窃取されフィッシングメール大量送信 ~ 取引先を偽装したフィッシングメールのリンクを講談社社員がクリック

    連絡先情報が窃取されフィッシングメール大量送信 ~ 取引先を偽装したフィッシングメールのリンクを講談社社員がクリック

  3. GMOサイバーセキュリティ byイエラエ「地方公共団体向けペネトレーションテスト・パッケージ」の提供

    GMOサイバーセキュリティ byイエラエ「地方公共団体向けペネトレーションテスト・パッケージ」の提供

  4. イエラエと Flatt のエンジニアが参加するチーム Blue Water が DEF CON 34 CTF Finals でついに世界 1 位獲得

    イエラエと Flatt のエンジニアが参加するチーム Blue Water が DEF CON 34 CTF Finals でついに世界 1 位獲得

  5. リチェルカセキュリティが防衛装備庁から指名停止

    リチェルカセキュリティが防衛装備庁から指名停止

ランキングをもっと見る
PageTop