「Apache Tomcat JK mod_jk Connector」に、制限を回避される脆弱性(JVN) | ScanNetSecurity
2026.05.19(火)

「Apache Tomcat JK mod_jk Connector」に、制限を回避される脆弱性(JVN)

IPAおよびJPCERT/CCは、Apache Software Foundationが提供する「Apache Tomcat JK mod_jk Connector」にパストラバーサルの脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は11月1日、Apache Software Foundationが提供する「Apache Tomcat JK mod_jk Connector」にパストラバーサルの脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。

「Apache Tomcat JK mod_jk Connector 1.2.0 から 1.2.44 まで」は、受け取ったURIを正規化してworkerプロセスとの対応付けを行う正規化処理の部分に問題があり、細工されたURIを適切に処理できない場合(CVE-2018-11759)がある。

Apache httpdとリバースプロキシを組み合わせたシステムで、Tomcatで動作するアプリへのアクセスを一定の形式のURIのみに制限している場合に、細工されたリクエストにより、制限を回避してアプリにアクセスされる可能性がある。JVNでは、開発者が提供する情報をもとに、最新版へアップデートするよう呼び
かけている。脆弱性の対策版は「Apache Tomcat JK Connector 1.2.46」。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. デンソーグループのイタリア・モロッコ拠点に不正アクセス

    デンソーグループのイタリア・モロッコ拠点に不正アクセス

  2. Webメール「Active!mail」に海外IPアドレスからDDoS攻撃

    Webメール「Active!mail」に海外IPアドレスからDDoS攻撃

  3. 今日もどこかで情報漏えい 第48回「2026年4月の情報漏えい」“非表示シート Excel 警察” 待望論

    今日もどこかで情報漏えい 第48回「2026年4月の情報漏えい」“非表示シート Excel 警察” 待望論

  4. AIエージェントという「意思を持つNHI」のリスク ~ Okta Japan 板倉景子が語るアイデンティティ管理の新たな課題

    AIエージェントという「意思を持つNHI」のリスク ~ Okta Japan 板倉景子が語るアイデンティティ管理の新たな課題PR

  5. Windows DNS クライアントにリモートでコードが実行される脆弱性

    Windows DNS クライアントにリモートでコードが実行される脆弱性

ランキングをもっと見る
PageTop