「Apache Tomcat」に複数の脆弱性、対策の検討を呼びかけ(JPCERT/CC) | ScanNetSecurity
2026.03.15(日)

「Apache Tomcat」に複数の脆弱性、対策の検討を呼びかけ(JPCERT/CC)

JPCERT/CCは、「Apache Tomcat における複数の脆弱性に関する注意喚起」を発表した。

脆弱性と脅威 セキュリティホール・脆弱性
一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は7月23日、「Apache Tomcat における複数の脆弱性に関する注意喚起」を発表した。これは、The Apache Software FoundationがApache Tomcatの脆弱性(CVE-2018-1336、CVE-2018-8034、CVE-2018-8037)に関する情報を公開したことを受けたもの。

脆弱性と、その影響を受けるバージョンは次の通り。

・CVE-2018-1336(DoS)
Apache Tomcat 9.0.0.M9 から 9.0.7
Apache Tomcat 8.5.0 から 8.5.30
Apache Tomcat 8.0.0.RC1 から 8.0.51
Apache Tomcat 7.0.28 から 7.0.86

・CVE-2018-8034(セキュリティ制限の回避)
Apache Tomcat 9.0.0.M1 から 9.0.9
Apache Tomcat 8.5.0 から 8.5.31
Apache Tomcat 8.0.0.RC1 から 8.0.52
Apache Tomcat 7.0.35 から 7.0.88

・CVE-2018-8037(情報漏えい)
Apache Tomcat 9.0.0.M9 から 9.0.9
Apache Tomcat 8.5.5 から 8.5.31

これらの脆弱性により、DoS攻撃を受けたり、既存のユーザセッションが別の接続に再利用されたり、中間者攻撃(man-in-the-middle attack)が行われるなどの影響を受ける可能性がある。JPCERT/CCでは、修正済みのバージョンの適用を検討するよう呼びかけている。

最新版は以下の通り。

・Apache Tomcat 9.0.10
・Apache Tomcat 8.5.32
・Apache Tomcat 8.0.53
・Apache Tomcat 7.0.90

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 奴らの仕事は自社製品を壊しまくること ~ Microsoft 攻撃研究チーム「STORM」が示すセキュリティの本気度

    奴らの仕事は自社製品を壊しまくること ~ Microsoft 攻撃研究チーム「STORM」が示すセキュリティの本気度

  2. 攻撃者グループのリークサイトで窃取されたと思われる情報が公開 ~ 西山製作所へのランサムウェア攻撃

    攻撃者グループのリークサイトで窃取されたと思われる情報が公開 ~ 西山製作所へのランサムウェア攻撃

  3. L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解

    L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解PR

  4. 裁判所がシスコに Webex ではなく Zoom の使用を命令、「Zoomのセキュリティ脅威」主張認めず

    裁判所がシスコに Webex ではなく Zoom の使用を命令、「Zoomのセキュリティ脅威」主張認めず

  5. アドバンテストのネットワークに不正アクセス、ランサムウェア展開可能性

    アドバンテストのネットワークに不正アクセス、ランサムウェア展開可能性

ランキングをもっと見る
PageTop