Apache Tomcatに情報漏えいの脆弱性 | ScanNetSecurity
2024.05.13(月)

Apache Tomcatに情報漏えいの脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月22日、Apache Tomcatにおける情報漏えいの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

脆弱性と脅威

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月22日、Apache Tomcatにおける情報漏えいの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

Apache Tomcat 11.0.0-M5
Apache Tomcat 10.1.8
Apache Tomcat 9.0.74
Apache Tomcat 8.5.88

 Apache Tomcatのバグ66512の修正で発生したリグレッションが、バグ66591として報告され修正されているが、本リグレッションには、レスポンスにHTTPヘッダが設定されていない場合、AJP SEND_HEADERSメッセージが送信されない問題がある。これにより少なくともひとつのAJPベースのプロキシ(mod_proxy_ajp)で、該当するリクエストに対し以前のリクエストのレスポンスヘッダが使用されるという問題(CVE-2023-34981)があり、レスポンスヘッダの情報が漏えいする可能性がある。

 JVNでは、開発者が提供する情報をもとに、最新版へアップデートするよう呼びかけている。なお開発者は、本脆弱性を次のバージョンで修正している。

Apache Tomcat 11.0.0-M6およびそれ以降のバージョン
Apache Tomcat 10.1.9およびそれ以降のバージョン
Apache Tomcat 9.0.75およびそれ以降のバージョン
Apache Tomcat 8.5.89およびそれ以降のバージョン

《ScanNetSecurity》

編集部おすすめの記事

特集

脆弱性と脅威 アクセスランキング

  1. デル・テクノロジーズを装った「不審な通販ウェブサイト」に注意を呼びかけ

    デル・テクノロジーズを装った「不審な通販ウェブサイト」に注意を呼びかけ

  2. PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

    PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

  3. 北 中華製AIを攻撃活用/北 DMARC不正利用/北 日本のアニメ制作関与か ほか [Scan PREMIUM Monthly Executive Summary 2024年4月度]

    北 中華製AIを攻撃活用/北 DMARC不正利用/北 日本のアニメ制作関与か ほか [Scan PREMIUM Monthly Executive Summary 2024年4月度]

  4. デル製PCやタブレットのサポート機能が原因で情報漏えいの可能性(JVN)

  5. ゲーム配信サイトGOG.com、「サイバーパンク2077」海賊版や不正購入のゲームキーに注意喚起

  6. WordPress 用プラグイン Heateor Social Login WordPress に XSS の脆弱性

  7. スマートフォンアプリ「Lemon8」にアクセス制限不備の脆弱性

  8. Oracle Java に攻撃された場合の影響が大きい脆弱性、修正プログラムの適用を呼びかけ

  9. アンケート回答で1万円、Amazon騙るフィッシングメール(フィッシング対策協議会)

  10. 典型的なアンケート詐欺を「Instagram」アプリ上でも確認(トレンドマイクロ)

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×