Apache Tomcat の CGI サーブレットに pathInfo のセキュリティ制約が回避される脆弱性 | ScanNetSecurity
2025.12.15(月)

Apache Tomcat の CGI サーブレットに pathInfo のセキュリティ制約が回避される脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月30日、Apache TomcatのCGIサーブレットにおいてpathInfoのセキュリティ制約が回避される脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月30日、Apache TomcatのCGIサーブレットにおいてpathInfoのセキュリティ制約が回避される脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

Apache Tomcat 11.0.0-M1から11.0.6まで
Apache Tomcat 10.1.0-M1から10.1.40まで
Apache Tomcat 9.0.0.M1から9.0.104まで
※大文字と小文字を区別しないファイルシステムでTomcatが稼働し、かつCGIサーブレットが用いられている場合においてのみ、本脆弱性の影響を受ける。

 Apache TomcatのCGIサーブレットには、大文字・小文字に対する不適切な取り扱い(CVE-2025-46701)に起因して、CGIサーブレットにマップされたURLのうち、pathInfoに設定されたセキュリティ制約が回避される脆弱性が存在し、大文字と小文字を区別しないファイルシステム上で稼働するTomcatで特別に細工されたURLへのアクセスを処理する際に、CGIサーブレットにマップされたURLのうち、pathInfoに設定されたセキュリティ制約が回避され、意図しないアクセスを許可してしまう可能性がある。

 JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。なお、本脆弱性は下記のバージョンで修正されている。

Apache Tomcat 11.0.7およびそれ以降
Apache Tomcat 10.1.41およびそれ以降
Apache Tomcat 9.0.105およびそれ以降

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 社内システム不当操作 送配電事業者の従業員が電気を約 9 年間不正使用

    社内システム不当操作 送配電事業者の従業員が電気を約 9 年間不正使用

  2. スキー場の早割リフト券を販売している EC サイトに不正アクセス、利用者からの問い合わせで発覚

    スキー場の早割リフト券を販売している EC サイトに不正アクセス、利用者からの問い合わせで発覚

  3. STNet のネットワークに不正アクセス、利用者の個人情報等が漏えいした可能性

    STNet のネットワークに不正アクセス、利用者の個人情報等が漏えいした可能性

  4. マイナ保険証確認機器でエラーが発生 ~ 休日急患診療所の事務用パソコンがサポート詐欺被害

    マイナ保険証確認機器でエラーが発生 ~ 休日急患診療所の事務用パソコンがサポート詐欺被害

  5. 警察がお詫び ~ 捜査関係事項照会書の副本を紛失、個人情報の保管管理に不備があったとお詫び

    警察がお詫び ~ 捜査関係事項照会書の副本を紛失、個人情報の保管管理に不備があったとお詫び

ランキングをもっと見る
PageTop