Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

サポート終了「Apache Struts 1」に脆弱性 - NTTデータが修正プログラム

「Apache Struts 1」にあらたな脆弱性2件が判明した。公式サポート終了後も、独自に脆弱性への対応を行っているNTTデータでは、これらを解消する修正プログラムを公開した。

今回、あらたに外部からコンポーネントが操作されるおそれがある「CVE-2016-1181」や、入力値検証機能に関する「CVE-2016-1182」が判明したもの。脆弱性が悪用されると、サービス拒否や情報漏洩、コード実行などのおそれがあるという。

これを受け同社では、「Apache Struts 1.2.9 with Security Patch 3 contributed by TERASOLUNA」を開発。「Apache License, Version 2.0」のもと、提供を開始した。

同社は、「Apache Struts 1.2.9」をベースとしたフレームワーク「TERASOLUNA Server Framework for Java」を展開しており、「Apache Struts 1」のサポート終了後も、ベースとなる「Apache Struts 1.2.9」向けの修正プログラムを開発している。

2014年には「ClassLoader」の脆弱性「CVE-2014-0114」が判明したことを受け、「Apache Struts 1.2.9 sp1」で脆弱性を解消。また2015年には「CVE-2015-0899」への対応として「Apache Struts 1.2.9 sp2」をリリースしていた。

「TERASOLUNA Server Framework for Java」の利用者にも同アップデートを提供。「TERASOLUNA Server Framework for Java 2」における脆弱性対応版は、2016年度中にリリースする予定。

また「TERASOLUNA Server Framework for Java 2.0.6.1」から「同2.0.0.1」に関しては、拡張子直接アクセス禁止フィルタが正常に機能しない「CVE-2016-1183」が判明しており、同社では修正モジュール「PI-SJW-261-1」を用意している。

(Security NEXT - 2016/06/09 ) このエントリーをはてなブックマークに追加

PR

関連記事

「くら寿司 公式アプリ」Android版に脆弱性 - 暗号鍵をハードコード
Fortraのセキュリティ製品、暗号化バイパスの脆弱性を修正
「Wget」非推奨機能に起因する脆弱性、アップデートで削除
「PostgreSQL」にアップデート、脆弱性を修正 - 「同12」はサポート終了へ
「VMware vCenter Server」脆弱性の悪用に注意喚起 - 米当局
「Apache Tomcat」に複数脆弱性 - 10月と11月の更新で修正
「PAN-OS」脆弱性狙う「Lunar Peek作戦」 - FW上にウェブシェル設置
「Oracle Agile PLM」に情報漏洩の脆弱性 - 定例外パッチで緊急対応
「Chrome」にアップデート - 3件のセキュリティ修正を実施
NVIDIAのGPUリソース管理ツールに深刻な脆弱性 - アップデートを