Apache Tomcat に複数の脆弱性 | ScanNetSecurity
2026.10.01(木)

Apache Tomcat に複数の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月8日、Apache Tomcatにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月8日、Apache Tomcatにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

・CVE-2025-31650
Apache Tomcat 11.0.0-M2から11.0.5まで
Apache Tomcat 10.1.10から10.1.39まで
Apache Tomcat 9.0.76から9.0.102まで

・CVE-2025-31651
Apache Tomcat 11.0.0-M1から11.0.5まで
Apache Tomcat 10.1.0-M1から10.1.39まで
Apache Tomcat 9.0.0.M1から9.0.102まで

 The Apache Software Foundationが提供するApache Tomcatには、下記の影響を受ける可能性がある複数の脆弱性が存在する。

・不正なHTTP Priorityヘッダのエラー処理が不適切なため、クリーンアップが不完全となり、メモリリークが発生する(CVE-2025-31650)
→大量の細工されたリクエストを処理することによりOutOfMemoryExceptionが発生し、サービス運用妨害(DoS)状態を引き起こされる

・特定のリライトルール設定が、細工されたリクエストによってバイパスされる(CVE-2025-31651)
→問題となるリライトルール設定を使ってセキュリティ制約を実装している場合、セキュリティ制約をバイパスされる

 JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。なお、本脆弱性は下記のバージョンで修正されている。

Apache Tomcat 11.0.6およびそれ以降
Apache Tomcat 10.1.40およびそれ以降
Apache Tomcat 9.0.104およびそれ以降

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 「ニッポンレンタカーアプリ」への不正アクセス、運転免許証情報が閲覧されたおそれも

    「ニッポンレンタカーアプリ」への不正アクセス、運転免許証情報が閲覧されたおそれも

  2. CMSプラグインの脆弱性公表を受け更新作業中に不正アクセスを発見

    CMSプラグインの脆弱性公表を受け更新作業中に不正アクセスを発見

  3. 「タイムズカー」に不正アクセス、運転免許証画像含む会員情報が第三者に取得されたことを確認

    「タイムズカー」に不正アクセス、運転免許証画像含む会員情報が第三者に取得されたことを確認

  4. 「クロネコ代金後払いサービス」に不正アクセス

    「クロネコ代金後払いサービス」に不正アクセス

  5. スターツ出版「オズモール」に不正アクセス、会員のメールアドレス 最大447,610名分が漏えいした可能性

    スターツ出版「オズモール」に不正アクセス、会員のメールアドレス 最大447,610名分が漏えいした可能性

ランキングをもっと見る
PageTop