CGIにおいて環境変数HTTP_PROXYを使用するWebサーバ、Webアプリに脆弱性(JPCERT/CC) | ScanNetSecurity
2024.05.24(金)

CGIにおいて環境変数HTTP_PROXYを使用するWebサーバ、Webアプリに脆弱性(JPCERT/CC)

JPCERT/CCは、「CGI等を利用するWebサーバの脆弱性(CVE-2016-5385等)」に関する注意喚起を発表した。

脆弱性と脅威 セキュリティホール・脆弱性
一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は7月19日、「CGI等を利用するWebサーバの脆弱性(CVE-2016-5385等)」に関する注意喚起を発表した。これは、CGI等を利用するWebサーバにおいて、リモートからProxyヘッダを含むリクエストを受信した場合に、サーバの環境変数HTTP_PROXYに意図しない値が設定されるというもの。脆弱性を悪用されると、中間者攻撃が行われたり、不正なホストに接続されるなどの可能性がある。

この脆弱性は、環境変数HTTP_PROXYを参照してHTTPアウトバウンド通信を行う WebサーバやWebアプリケーションに存在し、「PHP(CVE-2016-5385)」「GO(CVE-2016-5386)」「Apache HTTP Server(CVE-2016-5387)」「Apache Tomcat(CVE-2016-5388)」「HHVM(CVE-2016-1000109)」「Python(CVE-2016-1000110)」が影響を受けることが確認されている。

JPCERT/CCでは、「リクエストに含まれるProxyヘッダを無効にする」「CGIにおいて、環境変数HTTP_PROXYを使用しない」「ファイアウォールなどを用いてWebサーバからのHTTPアウトバウンド通信を必要最小限に制限する」といった回避策を適用することで、脆弱性の影響を軽減できるとしている。また、各ソフトウェアのディストリビュータや開発者から脆弱性を修正したバージョンが公開される可能性があるので、ディストリビュータや開発者からの情報を定期的に確認することを勧めている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 攻撃者のあの手この手、リアルな攻撃&リアルな現状を知る専門家が警鐘を鳴らす ~ JPAAWG 6th General Meeting レポート

    攻撃者のあの手この手、リアルな攻撃&リアルな現状を知る専門家が警鐘を鳴らす ~ JPAAWG 6th General Meeting レポート

  2. 今日もどこかで情報漏えい 第24回「2024年4月の情報漏えい」虎屋? ヨックモック? 千疋屋? ~「手土産」は個人情報

    今日もどこかで情報漏えい 第24回「2024年4月の情報漏えい」虎屋? ヨックモック? 千疋屋? ~「手土産」は個人情報

  3. サポート詐欺で発覚 ~ 産婦人科医師が不適切な状態で患者データ保管

    サポート詐欺で発覚 ~ 産婦人科医師が不適切な状態で患者データ保管

  4. 求人情報サイト「バイトル」へ不正ログイン、新たにアローズコーポレーションでも判明

    求人情報サイト「バイトル」へ不正ログイン、新たにアローズコーポレーションでも判明

  5. バイナリファイルからSBOMを作成し脆弱性情報と照合「SBOMスキャナ」発売

    バイナリファイルからSBOMを作成し脆弱性情報と照合「SBOMスキャナ」発売

  6. 「mixi」に不正ログイン、個人データが第三者に漏えいしたおそれ

    「mixi」に不正ログイン、個人データが第三者に漏えいしたおそれ

  7. Dropbox Sign に不正アクセス、 NICT のセキュリティ講習「実践サイバー演習 RPCI」受講者の個人情報流出

    Dropbox Sign に不正アクセス、 NICT のセキュリティ講習「実践サイバー演習 RPCI」受講者の個人情報流出

  8. アメリカでは「祖父母詐欺」

    アメリカでは「祖父母詐欺」

  9. ジョイフル本田「THE GLOBE・OLD FRIEND オンラインショップ」に不正アクセス、3,958 件のカード情報漏えいの可能性

    ジョイフル本田「THE GLOBE・OLD FRIEND オンラインショップ」に不正アクセス、3,958 件のカード情報漏えいの可能性

  10. スマートグラスで入試問題を撮影しスマートフォンに転送、早稲田の受験生を書類送検

    スマートグラスで入試問題を撮影しスマートフォンに転送、早稲田の受験生を書類送検

ランキングをもっと見る