Apache Tomcat にリクエストスマグリングの脆弱性 | ScanNetSecurity
2024.07.27(土)

Apache Tomcat にリクエストスマグリングの脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は11月29日、Apache Tomcatにおけるリクエストスマグリングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は11月29日、Apache Tomcatにおけるリクエストスマグリングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

Apache Tomcat 11.0.0-M1から11.0.0-M10まで
Apache Tomcat 10.1.0-M1から10.1.15まで
Apache Tomcat 9.0.0-M1から9.0.82まで
Apache Tomcat 8.5.0から8.5.95まで

 Apache Tomcatには、細工されたHTTPトレーラーヘッダを受信した場合に正しく解析できないことに起因するリクエストスマグリングの脆弱性(CVE-2023-46589)が存在し、Tomcatをリバースプロキシの背後に配備している場合、1つのリクエストを複数のリクエストとして処理してしまう可能性がある。

 JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。本脆弱性は、下記のバージョンで修正されている。

Apache Tomcat 11.0.0-M11
Apache Tomcat 10.1.16
Apache Tomcat 9.0.83
Apache Tomcat 8.5.96

《ScanNetSecurity》

特集

関連記事

PageTop

アクセスランキング

  1. レッドチーム演習大成功 丸五か月間誰も気づけず

    レッドチーム演習大成功 丸五か月間誰も気づけず

  2. ベルシステム24 のベトナム子会社に不正アクセス、コールセンター受託業務での顧客情報漏えいの可能性

    ベルシステム24 のベトナム子会社に不正アクセス、コールセンター受託業務での顧客情報漏えいの可能性

  3. 東京海上日動火災保険 提携先の税理士法人にランサムウェア攻撃

    東京海上日動火災保険 提携先の税理士法人にランサムウェア攻撃

  4. 富士通の複数の業務パソコンに高度な手法で攻撃を行うマルウェア、複製指示のコマンドを実行し拡大

    富士通の複数の業務パソコンに高度な手法で攻撃を行うマルウェア、複製指示のコマンドを実行し拡大

  5. ランサムウェア集団が謝罪

    ランサムウェア集団が謝罪

ランキングをもっと見る
PageTop