CGIにおいて環境変数HTTP_PROXYを使用するWebサーバ、Webアプリに脆弱性(JPCERT/CC) | ScanNetSecurity
2026.09.12(土)

CGIにおいて環境変数HTTP_PROXYを使用するWebサーバ、Webアプリに脆弱性(JPCERT/CC)

JPCERT/CCは、「CGI等を利用するWebサーバの脆弱性(CVE-2016-5385等)」に関する注意喚起を発表した。

脆弱性と脅威 セキュリティホール・脆弱性
一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は7月19日、「CGI等を利用するWebサーバの脆弱性(CVE-2016-5385等)」に関する注意喚起を発表した。これは、CGI等を利用するWebサーバにおいて、リモートからProxyヘッダを含むリクエストを受信した場合に、サーバの環境変数HTTP_PROXYに意図しない値が設定されるというもの。脆弱性を悪用されると、中間者攻撃が行われたり、不正なホストに接続されるなどの可能性がある。

この脆弱性は、環境変数HTTP_PROXYを参照してHTTPアウトバウンド通信を行う WebサーバやWebアプリケーションに存在し、「PHP(CVE-2016-5385)」「GO(CVE-2016-5386)」「Apache HTTP Server(CVE-2016-5387)」「Apache Tomcat(CVE-2016-5388)」「HHVM(CVE-2016-1000109)」「Python(CVE-2016-1000110)」が影響を受けることが確認されている。

JPCERT/CCでは、「リクエストに含まれるProxyヘッダを無効にする」「CGIにおいて、環境変数HTTP_PROXYを使用しない」「ファイアウォールなどを用いてWebサーバからのHTTPアウトバウンド通信を必要最小限に制限する」といった回避策を適用することで、脆弱性の影響を軽減できるとしている。また、各ソフトウェアのディストリビュータや開発者から脆弱性を修正したバージョンが公開される可能性があるので、ディストリビュータや開発者からの情報を定期的に確認することを勧めている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 立教大学利用のGoogeアカウントに不正アクセス、合計17,668件の迷惑メールを送信

    立教大学利用のGoogeアカウントに不正アクセス、合計17,668件の迷惑メールを送信

  2. 通常とは異なるセキュリティ認証を求める画面が表示される事象を確認 ~ 日本ブラインドサッカー協会ウェブサイトが改ざん被害

    通常とは異なるセキュリティ認証を求める画面が表示される事象を確認 ~ 日本ブラインドサッカー協会ウェブサイトが改ざん被害

  3. 東京科学大学の情報基盤に不正アクセス、個人情報が漏えいした可能性

    東京科学大学の情報基盤に不正アクセス、個人情報が漏えいした可能性

  4. 非表示のシートが含まれていることに気づかないまま掲載 ~ 大川市ホームページで公開した名簿データ

    非表示のシートが含まれていることに気づかないまま掲載 ~ 大川市ホームページで公開した名簿データ

  5. 耳鼻咽喉科の廃棄予定の問診票を裏紙使用し患者に交付

    耳鼻咽喉科の廃棄予定の問診票を裏紙使用し患者に交付

ランキングをもっと見る
PageTop