Apache Tomcat において値検証不備により JSP ファイルがアップロード可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2026.05.30(土)

Apache Tomcat において値検証不備により JSP ファイルがアップロード可能となる脆弱性(Scan Tech Report)

Apache Tomcat に、ファイル制限を回避して JSP ファイルがアップロード可能となる脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
◆概要

Apache Tomcat に、ファイル制限を回避して JSP ファイルがアップロード可能となる脆弱性が報告されています。脆弱性を悪用された場合、任意のコードを JSP ファイル経由で実行され、侵入されてしまう可能性があります。ソフトウェアのアップデートや、PUT メソッドの制限により対策してください。

◆分析者コメント

本来であれば許可されていない JSP 形式のファイルを PUT メソッドによって対象サーバにアップロードできるという脆弱性ですが、PUT メソッドが有効でファイルがアップロードできるということ自体が、情報セキュリティの観点から推奨されません。脆弱性への対策はもちろんですが、PUT メソッドを許可する必要があるかということも含めて、対策手法を検討することが望ましいと考えられます。

◆深刻度(CVSS)

[CVSS v2]
なし

[CVSS v3]
8.1
https://access.redhat.com/security/cve/cve-2017-12617

※本記事執筆時点 (2017 年 10 月 2 日) で NVD に情報公開がないため、Red Hat 社の情報に従っています。

◆影響を受けるソフトウェア

以下のバージョンの Apache Tomcat が当該脆弱性の影響を受けると報告されています。

    ・7.0.x 系: 7.0.0 ~ 7.0.81
    ・8.0.x 系: 8.0.0.RC1 ~ 8.0.46
    ・8.5.x 系: 8.5.0 ~ 8.5.22
    ・9.0.x 系: 9.0.0.M1 ~ 9.0.0


◆解説
Apache Tomcat に、ファイル制限を回避して JSP ファイルがアップロード可能となる脆弱性が報告されています。

《株式会社ラック デジタルペンテスト部》

関連記事

特集

PageTop

アクセスランキング

  1. CSアカウンティングに不正アクセス、EDR が不審な動作を検知し隔離

    CSアカウンティングに不正アクセス、EDR が不審な動作を検知し隔離

  2. 最終出社日(春分の日前日)の夜にクラウドから取引先個人情報ダウンロード 翌営業日検知し面談 事実と認める

    最終出社日(春分の日前日)の夜にクラウドから取引先個人情報ダウンロード 翌営業日検知し面談 事実と認める

  3. 添付ファイル分離メールサーバに第三者からサイバー攻撃、メールアドレスと添付ファイルが漏えいした可能性

    添付ファイル分離メールサーバに第三者からサイバー攻撃、メールアドレスと添付ファイルが漏えいした可能性

  4. GENIEE MA に不正アクセス、第三者がクラウド計算資源を不正利用

    GENIEE MA に不正アクセス、第三者がクラウド計算資源を不正利用

  5. 三浦工業への不正アクセス、5,021 件の個人情報が漏えいした可能性

    三浦工業への不正アクセス、5,021 件の個人情報が漏えいした可能性

ランキングをもっと見る
PageTop