「Apache Tomcat」に複数の脆弱性、アップデート公開(JVN) | ScanNetSecurity
2026.04.06(月)

「Apache Tomcat」に複数の脆弱性、アップデート公開(JVN)

IPAおよびJPCERT/CCは、Apache Software Foundationが提供する「Apache Tomcat」に複数の脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は12月19日、Apache Software Foundationが提供する「Apache Tomcat」に複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。これは、The Apache Software Foundationから脆弱性に対するアップデートが公開されたことを受けたもの。

影響を受けるシステムは次の通り、

・CVE-2019-12418
 Apache Tomcat 9.0.0.M1 から 9.0.28 まで
 Apache Tomcat 8.5.0 から 8.5.47 まで
 Apache Tomcat 7.0.0 から 7.0.97 まで

・CVE-2019-17563
 Apache Tomcat 9.0.0.M1 から 9.0.29 まで
 Apache Tomcat 8.5.0 から 8.5.49 まで
 Apache Tomcat 7.0.0 から 7.0.98 まで

これらのバージョンには、情報漏えい(CVE-2019-12418)およびセッション固定攻撃(CVE-2019-17563)の脆弱性が存在する。この脆弱性が悪用されると、Tomcat インスタンスを完全に制御される(CVE-2019-12418)あるいは、なりすましが行われることで、FORM認証されたユーザの権限で任意の操作を実行される(CVE-2019-17563)可能性がある。

JVNでは、開発者が提供する情報をもとに、最新版へアップデートするよう呼びかけている。最新版は「Apache Tomcat 9.0.30」「Apache Tomcat 8.5.50」「Apache Tomcat 7.0.99」となっている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. Microsoft Defender SmartScreen の誤検知で受講システムへのアクセスに不具合

    Microsoft Defender SmartScreen の誤検知で受講システムへのアクセスに不具合

  2. DNP、自治体職員向けサイバーセキュリティ研修プログラム提供

    DNP、自治体職員向けサイバーセキュリティ研修プログラム提供

  3. バッファロー製 Wi-Fiルータ「WSR-1800AX4シリーズ」に強度が不十分なパスワードハッシュの使用の脆弱性

    バッファロー製 Wi-Fiルータ「WSR-1800AX4シリーズ」に強度が不十分なパスワードハッシュの使用の脆弱性

  4. 福岡教育大学で Google グループのアクセス権限設定不備、計 142 名の個人情報が閲覧可能な状態に

    福岡教育大学で Google グループのアクセス権限設定不備、計 142 名の個人情報が閲覧可能な状態に

  5. あいちトリエンナーレ メール配信システムへ不正アクセス、「期限は1月11日午後3時34分ナリ」弁護士騙り金銭要求自演

    あいちトリエンナーレ メール配信システムへ不正アクセス、「期限は1月11日午後3時34分ナリ」弁護士騙り金銭要求自演

ランキングをもっと見る
PageTop