JPCERT コーディネーションセンター

Apache Struts 2 の脆弱性 (S2-057) に関する注意喚起

各位

JPCERT-AT-2018-0036
JPCERT/CC
2018-08-23

JPCERT/CC Alert 2018-08-23


Apache Struts 2 の脆弱性 (S2-057) に関する注意喚起

https://www.jpcert.or.jp/at/2018/at180036.html

I. 概要Apache Software Foundation は、2018年8月22日に Apache Struts 2 の脆弱性 (CVE-2018-11776) に関する情報 (S2-057) を公開しました。遠隔の攻撃者が、細工した HTTP リクエストを送信することで、Apache Struts 2 が動作するサーバにおいて、任意のコードが実行する可能性があります。脆弱性の詳細は、Apache Software Foundation からの情報を参照してください。

Apache Struts 2 Documentation
Security Bulletins S2-057
https://cwiki.apache.org/confluence/display/WW/S2-057

本脆弱性は、Apache Struts 2 の処理に起因し、Struts の設定ファイル(struts.xml など) で namespace の値が指定されていないか、ワイルドカードが指定されている場合、あるいは、URL タグの記述において value かaction の値が指定されていない場合に、本脆弱性の影響を受けるとのことです。Apache Software Foundation は本脆弱性の深刻度を「Critical」と評価しています。

Apache Software Foundation は、本脆弱性に対する回避策として、Strutsの設定ファイルで namespace の値を指定し、URL タグの value と actionの値を指定することを挙げていますが、可能な限り早くバージョンアップを行うことを推奨しています。脆弱性の影響を受けるバージョンの Apache Struts 2を使用している場合には、「III. 対策」を参考に早期の対応を行うことを強く推奨します。


II. 対象次のバージョンの Apache Struts 2 が本脆弱性の影響を受けます。

- Apache Struts 2
- 2.3 系列 2.3.35 より前のバージョン
- 2.5 系列 2.5.17 より前のバージョン


III. 対策Apache Software Foundation より、本脆弱性を修正したバージョンが公開されています。十分なテストを実施の上、修正済みバージョンを適用することを強くお勧めします。

- Apache Struts 2
- 2.3 系列 2.3.35
- 2.5 系列 2.5.17

詳細は、Apache Software Foundation からの更新情報を参照してください。

Apache Struts 2 Documentation
Version Notes 2.5.17
https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.17

Apache Struts 2 Documentation
Version Notes 2.3.35
https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.3.35


IV. 参考情報
Apache Struts 2 Documentation
Security Bulletins S2-057
https://cwiki.apache.org/confluence/display/WW/S2-057


今回の件につきまして提供いただける情報がございましたら、JPCERT/CC までご連絡ください。

==============================
一般社団法人 JPCERT コーディネーションセンター (JPCERT/CC)
MAIL: info@jpcert.or.jp
TEL:03-3518-4600 FAX: 03-3518-4602
https://www.jpcert.or.jp/
Topへ
最新情報(RSSメーリングリストTwitter