「Apache Tomcat JK mod_jk Connector」に、制限を回避される脆弱性(JVN) | ScanNetSecurity
2025.10.11(土)

「Apache Tomcat JK mod_jk Connector」に、制限を回避される脆弱性(JVN)

IPAおよびJPCERT/CCは、Apache Software Foundationが提供する「Apache Tomcat JK mod_jk Connector」にパストラバーサルの脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は11月1日、Apache Software Foundationが提供する「Apache Tomcat JK mod_jk Connector」にパストラバーサルの脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。

「Apache Tomcat JK mod_jk Connector 1.2.0 から 1.2.44 まで」は、受け取ったURIを正規化してworkerプロセスとの対応付けを行う正規化処理の部分に問題があり、細工されたURIを適切に処理できない場合(CVE-2018-11759)がある。

Apache httpdとリバースプロキシを組み合わせたシステムで、Tomcatで動作するアプリへのアクセスを一定の形式のURIのみに制限している場合に、細工されたリクエストにより、制限を回避してアプリにアクセスされる可能性がある。JVNでは、開発者が提供する情報をもとに、最新版へアップデートするよう呼び
かけている。脆弱性の対策版は「Apache Tomcat JK Connector 1.2.46」。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 銀行内部の顧客格付け情報が漏えい 常陽銀行

    銀行内部の顧客格付け情報が漏えい 常陽銀行

  2. 自称 “トヨタカローラ ペネトレーション” を武器にサイバー犯罪帝国に挑んだ研究者

    自称 “トヨタカローラ ペネトレーション” を武器にサイバー犯罪帝国に挑んだ研究者

  3. 日本セラミックへのランサムウェア攻撃、新たに取引先・関係者に関する情報流出が判明

    日本セラミックへのランサムウェア攻撃、新たに取引先・関係者に関する情報流出が判明

  4. 「職員はダブルチェックが漏えい防止のための重要なプロセスであることの認識が低く怠った」東京労働局でのメール誤送信

    「職員はダブルチェックが漏えい防止のための重要なプロセスであることの認識が低く怠った」東京労働局でのメール誤送信

  5. 古野電気への不正アクセス、高度な手法を用いてのサイバー攻撃を受けたと判断

    古野電気への不正アクセス、高度な手法を用いてのサイバー攻撃を受けたと判断

ランキングをもっと見る
PageTop