Apache Tomcat に複数の脆弱性、対策を強化したバージョンをリリース | ScanNetSecurity
2026.06.05(金)

Apache Tomcat に複数の脆弱性、対策を強化したバージョンをリリース

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月7日、Apache Tomcatにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月7日、Apache Tomcatにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

Apache Tomcat 11.0.0-M1から11.0.1まで
Apache Tomcat 10.1.0-M1から10.1.33まで
Apache Tomcat 9.0.0.M1から9.0.97まで

 The Apache Software Foundationが提供するApache Tomcatには、下記の影響を受ける可能性がある複数の脆弱性が存在する。

 なお、特定の条件下にてCVE-2024-50379の脆弱性の回避に追加の構成が必要となるため、CVE-2024-56337が採番された旨をJVNでは2024年12月24日に追加で公表している。

・ケースセンシティブでないファイルシステムで、読み取り専用の初期化パラメーターreadonlyにfalseを設定し、初期設定のサーブレットが書き込み可能な場合、同一のファイルのロード中に同時に読み取りとアップロードを行うと、Tomcatのケースセンシティビティのチェックを回避する問題(CVE-2024-50379、CVE-2024-56337)
→アップロードされたファイルがJSPとして取り扱われリモートでコードを実行される

・初期設定でローカルホストのみアクセス可能なexamples Webアプリケーションで、アップロードされるデータに制限を設けていない問題(CVE-2024-54677)
→サービス運用妨害(DoS)攻撃を受ける

 JVNでは、開発者が提供する情報をもとに下記のバージョンへアップデートするよう呼びかけている。

Apache Tomcat 11.0.2およびそれ以降
Apache Tomcat 10.1.34およびそれ以降
Apache Tomcat 9.0.98およびそれ以降

 また、CVE-2024-56337への対策を強化した下記のバージョンがリリースされている。

Apache Tomcat 11.0.5
Apache Tomcat 9.0.102

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 株式会社SHIFT SECURITY、新会社設立を中止し株式会社SHIFTに吸収合併へ

    株式会社SHIFT SECURITY、新会社設立を中止し株式会社SHIFTに吸収合併へ

  2. 横浜DeNAベイスターズ日本一優勝パレード2024 支援者情報が漏えいした可能性 ~ CAMPFIRE への不正アクセス

    横浜DeNAベイスターズ日本一優勝パレード2024 支援者情報が漏えいした可能性 ~ CAMPFIRE への不正アクセス

  3. 穴吹ハウジングサービスへのランサムウェア攻撃、外部に漏えいした可能性のある個人情報は 207,773 件であることを最終確認

    穴吹ハウジングサービスへのランサムウェア攻撃、外部に漏えいした可能性のある個人情報は 207,773 件であることを最終確認

  4. ランサムウェア被害の情報漏えいで「全米から告訴」~ 法務部長 五年間の法廷闘争戦略

    ランサムウェア被害の情報漏えいで「全米から告訴」~ 法務部長 五年間の法廷闘争戦略

  5. 東京デジタルアカデミーポータルサイトでの設定不備、CSV ファイルのダウンロードを確認

    東京デジタルアカデミーポータルサイトでの設定不備、CSV ファイルのダウンロードを確認

ランキングをもっと見る
PageTop