各位
Apache Struts 2 の脆弱性 (S2-057) に関する注意喚起
https://www.jpcert.or.jp/at/2018/at180036.html
I. 概要Apache Software Foundation は、2018年8月22日に Apache Struts 2 の脆弱性 (CVE-2018-11776) に関する情報 (S2-057) を公開しました。遠隔の攻撃者が、細工した HTTP リクエストを送信することで、Apache Struts 2 が動作するサーバにおいて、任意のコードが実行する可能性があります。脆弱性の詳細は、Apache Software Foundation からの情報を参照してください。
Apache Struts 2 Documentation
Security Bulletins S2-057
https://cwiki.apache.org/confluence/display/WW/S2-057
本脆弱性は、Apache Struts 2 の処理に起因し、Struts の設定ファイル(struts.xml など) で namespace の値が指定されていないか、ワイルドカードが指定されている場合、あるいは、URL タグの記述において value かaction の値が指定されていない場合に、本脆弱性の影響を受けるとのことです。Apache Software Foundation は本脆弱性の深刻度を「Critical」と評価しています。
Apache Software Foundation は、本脆弱性に対する回避策として、Strutsの設定ファイルで namespace の値を指定し、URL タグの value と actionの値を指定することを挙げていますが、可能な限り早くバージョンアップを行うことを推奨しています。脆弱性の影響を受けるバージョンの Apache Struts 2を使用している場合には、「III. 対策」を参考に早期の対応を行うことを強く推奨します。
II. 対象次のバージョンの Apache Struts 2 が本脆弱性の影響を受けます。
- Apache Struts 2
- 2.3 系列 2.3.35 より前のバージョン
- 2.5 系列 2.5.17 より前のバージョン
III. 対策Apache Software Foundation より、本脆弱性を修正したバージョンが公開されています。十分なテストを実施の上、修正済みバージョンを適用することを強くお勧めします。
- Apache Struts 2
- 2.3 系列 2.3.35
- 2.5 系列 2.5.17
詳細は、Apache Software Foundation からの更新情報を参照してください。
Apache Struts 2 Documentation
Version Notes 2.5.17
https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.17
Apache Struts 2 Documentation
Version Notes 2.3.35
https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.3.35
IV. 参考情報
Apache Struts 2 Documentation
Security Bulletins S2-057
https://cwiki.apache.org/confluence/display/WW/S2-057
今回の件につきまして提供いただける情報がございましたら、JPCERT/CC までご連絡ください。
==============================
一般社団法人 JPCERT コーディネーションセンター (JPCERT/CC)
MAIL: info@jpcert.or.jp
TEL:03-3518-4600 FAX: 03-3518-4602
https://www.jpcert.or.jp/
JPCERT-AT-2018-0036
JPCERT/CC
2018-08-23
JPCERT/CC Alert 2018-08-23
Apache Struts 2 の脆弱性 (S2-057) に関する注意喚起
https://www.jpcert.or.jp/at/2018/at180036.html
I. 概要Apache Software Foundation は、2018年8月22日に Apache Struts 2 の脆弱性 (CVE-2018-11776) に関する情報 (S2-057) を公開しました。遠隔の攻撃者が、細工した HTTP リクエストを送信することで、Apache Struts 2 が動作するサーバにおいて、任意のコードが実行する可能性があります。脆弱性の詳細は、Apache Software Foundation からの情報を参照してください。
Apache Struts 2 Documentation
Security Bulletins S2-057
https://cwiki.apache.org/confluence/display/WW/S2-057
本脆弱性は、Apache Struts 2 の処理に起因し、Struts の設定ファイル(struts.xml など) で namespace の値が指定されていないか、ワイルドカードが指定されている場合、あるいは、URL タグの記述において value かaction の値が指定されていない場合に、本脆弱性の影響を受けるとのことです。Apache Software Foundation は本脆弱性の深刻度を「Critical」と評価しています。
Apache Software Foundation は、本脆弱性に対する回避策として、Strutsの設定ファイルで namespace の値を指定し、URL タグの value と actionの値を指定することを挙げていますが、可能な限り早くバージョンアップを行うことを推奨しています。脆弱性の影響を受けるバージョンの Apache Struts 2を使用している場合には、「III. 対策」を参考に早期の対応を行うことを強く推奨します。
II. 対象次のバージョンの Apache Struts 2 が本脆弱性の影響を受けます。
- Apache Struts 2
- 2.3 系列 2.3.35 より前のバージョン
- 2.5 系列 2.5.17 より前のバージョン
III. 対策Apache Software Foundation より、本脆弱性を修正したバージョンが公開されています。十分なテストを実施の上、修正済みバージョンを適用することを強くお勧めします。
- Apache Struts 2
- 2.3 系列 2.3.35
- 2.5 系列 2.5.17
詳細は、Apache Software Foundation からの更新情報を参照してください。
Apache Struts 2 Documentation
Version Notes 2.5.17
https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.17
Apache Struts 2 Documentation
Version Notes 2.3.35
https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.3.35
IV. 参考情報
Apache Struts 2 Documentation
Security Bulletins S2-057
https://cwiki.apache.org/confluence/display/WW/S2-057
今回の件につきまして提供いただける情報がございましたら、JPCERT/CC までご連絡ください。
==============================
一般社団法人 JPCERT コーディネーションセンター (JPCERT/CC)
MAIL: info@jpcert.or.jp
TEL:03-3518-4600 FAX: 03-3518-4602
https://www.jpcert.or.jp/

 
 前
前 コメント
コメント 共  有
共  有

