Apache Tomcat にオープンリダイレクトの脆弱性 | ScanNetSecurity
2026.04.17(金)

Apache Tomcat にオープンリダイレクトの脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月28日、Apache Tomcatにおけるオープンリダイレクトの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月28日、Apache Tomcatにおけるオープンリダイレクトの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

Apache Tomcat 11.0.0-M1から11.0.0-M10までのバージョン
Apache Tomcat 10.1.0-M1から10.1.12までのバージョン
Apache Tomcat 9.0.0-M1から9.0.79までのバージョン
Apache Tomcat 8.5.0から8.5.92までのバージョン

 Apache Tomcatには、ROOTディレクトリに配置されたデフォルトのウェブアプリケーションがFORM認証を使用するように設定されている場合、オープンリダイレクトが発生する脆弱性が存在し、細工されたURLにアクセスすることで任意のウェブサイトにリダイレクトされる可能性がある。

 JVNでは、開発者が提供する情報をもとに、最新版へアップデートするよう呼びかけている。なお本脆弱性は、下記のバージョンで修正されている。

Apache Tomcat 11.0.0-M11およびそれ以降のバージョン
Apache Tomcat 10.1.13およびそれ以降のバージョン
Apache Tomcat 9.0.80およびそれ以降のバージョン
Apache Tomcat 8.5.93およびそれ以降のバージョン

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. マイナビが利用するクラウドサービスへの不正アクセス、一般ユーザー74,224件の個人情報が流出した可能性

    マイナビが利用するクラウドサービスへの不正アクセス、一般ユーザー74,224件の個人情報が流出した可能性

  2. 金融庁「金融機関のサードパーティ・サイバーセキュリティリスク管理強化に関する調査」報告書公表

    金融庁「金融機関のサードパーティ・サイバーセキュリティリスク管理強化に関する調査」報告書公表

  3. 長野マラソン実行委員の給水担当競技役員が複数の宛先を「CC」に設定し業務連絡メール送信

    長野マラソン実行委員の給水担当競技役員が複数の宛先を「CC」に設定し業務連絡メール送信

  4. JIPDEC、アクセス権限設定不備による個人情報誤公開に注意呼びかけ

    JIPDEC、アクセス権限設定不備による個人情報誤公開に注意呼びかけ

  5. 1,350ドルの AI が EDR を出し抜く日 ~ 小型特化モデル「Dante」が示すマルウェア自動生成の新局面

    1,350ドルの AI が EDR を出し抜く日 ~ 小型特化モデル「Dante」が示すマルウェア自動生成の新局面

ランキングをもっと見る
PageTop