◆概要
2022 年 4 月に、Apache Struts の、遠隔からの任意のコードが実行可能となる脆弱性が公開されています。攻撃者が脆弱性の悪用に成功した場合は、脆弱な Apache Struts が稼働しているサーバへの侵入が可能となります。ソフトウェアのアップデートにより対策してください。
◆分析者コメント
Apache Struts は世界的に利用者が多く、攻撃者の注目度が高いソフトウェアであるため、脆弱性が発見されると攻撃者に狙われる傾向が強いソフトウェアです。JPCERT/CC からも注意喚起が出ている(関連情報 [2])ため、Apache Struts を運用している場合は、早急な対策が求められます。
◆深刻度(CVSS)
9.8
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2021-31805&vector=AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H&version=3.1&source=NIST
◆影響を受けるソフトウェア
Apache Struts のバージョン 2.0.0 から 2.5.30 未満のバージョンが当該脆弱性の影響を受けると報告されています。
◆解説
Java による Web アプリケーション構築フレームワークである Apache Struts に、遠隔からの任意のコード実行が可能となる脆弱性が報告されています。
Apache Struts においてタグに含まれた OGNL 式の二重評価により遠隔からの任意のコード実行が可能となる脆弱性(Scan Tech Report)
2022 年 4 月に、Apache Struts の、遠隔からの任意のコードが実行可能となる脆弱性が公開されています。
脆弱性と脅威
エクスプロイト
ソース・関連リンク
関連記事
Scan PREMIUM 会員限定記事
もっと見る-
国際
サイバー攻撃に乗じ雇い主を脅迫 セキュリティアナリスト逮捕
警察や同僚、雇用主に隠れてライルスは会社に二次的に攻撃を仕掛ける。
-
今日もどこかで情報漏えい 第11回「2023年4月の情報漏えい」誤送信 三度あることは四度ある ほか
今日もどこかで情報漏えいは起きている。
-
ヤバいデモで会場沸かす ~ SMS で 2FA 迂回する「Smishsmash」
「Smishsmash」とは、SMSを利用した2FAをバイパスする攻撃手法のこと。セキュリティの専門家でありハッカーでもあるトーマス・オロフソン氏、マイケル・ビストロム氏が命名した。
-
BCPにおける究極の自然災害 発生確率
戦争や大量虐殺等々によってもし世界が今日終わるとしたら、中には、人類には守るに値するものはほとんどないと達観し、笑顔で終末を迎える人すらいるかもしれない。
カテゴリ別新着記事
脆弱性と脅威 記事一覧へ

ESS REC Agent Server Edition for Linux 等にディレクトリトラバーサルの脆弱性

Proofpoint Blog 第25回「2023年 中小企業を標的とするAPT攻撃分析:サプライチェーンへの攻撃インフラとなる中小企業」

Wacom Tablet Driver インストーラー (macOS) にファイルアクセス時のリンク解釈が不適切な脆弱性

キヤノン製スモールオフィス向け複合機、レーザービームプリンターおよびインクジェットプリンターに複数の脆弱性

「asahi.com」「サーバー環境の移行」等メールに注意喚起

Tornado にオープンリダイレクトの脆弱性
インシデント・事故 記事一覧へ

申込者のマイナンバーカードに別人の決済サービスが紐付く

盛岡市中央卸売市場にサイバー攻撃、不審メールの送信判明

特定非営利活動法人でのメール誤送信、今後はメール管理システムでの配信を実施

東京都交通局 広報誌の読者プレゼント応募フォームで個人情報が閲覧可能に

産経新聞 NIE メルマガを誤送信しメールアドレスが漏えい、複数人による多段階チェックを必須にし再発防止を図る

指定管理者の特定非営利活動法人が「空き情報メール配信サービス」で誤送信、今後はメールマガジンによる配信に変更
調査・レポート・白書・ガイドライン 記事一覧へ

ランサムウェア攻撃の 93%がバックアップストレージを標的に

IPA「内部不正防止ガイドライン」第5版改訂ポイント NTTデータ経営研解説

「セキュリティは制限や制約ではなく変革を支えるもの」日経デジタル人材 新卒研修資料

AI は脅威インテリジェンスを生成できるか、NEC技術者検証

日経225企業の6割がDMARC導入、調査開始から27%増加 ~ TwoFive調査

拡張子「.akira」で暗号化するランサムウェア「Akira」~ 1988年のあの映画か
研修・セミナー・カンファレンス 記事一覧へ

東京都が中小企業のセキュリティ対策支援 セミナーやワークショップ 専門家派遣

ヤバいデモで会場沸かす ~ SMS で 2FA 迂回する「Smishsmash」

テーマは「次の30年」 Interop Tokyo 2023、幕張メッセで 6/14-16 開催

サイバーセキュリティ対策のための統一基準 ガイドライン(案)に明記されたDMARC対応、その導入の実際~日本プルーフポイント講演レポート

今年は対面形式限定、11/8, 9「CODE BLUE 2023」開催
