検索
ニュース

Apache Struts2に深刻な脆弱性、アップデートや回避策の実施を推奨またこの時期に……攻撃コードの公開も確認

Webアプリケーションフレームワーク「Apache Struts2」に、深刻な脆弱(ぜいじゃく)性が存在することが明らかになった。この脆弱性を狙うアクセスも観測されており、修正版へのアップデートといった速やかな対策が推奨される。

Share
Tweet
LINE
Hatena

 Apache Software Foundationが提供しているWebアプリケーションフレームワーク「Apache Struts2」に、深刻な脆弱(ぜいじゃく)性が存在することが明らかになった。情報処理推進機構(IPA)や警察庁は2016年4月27日、この脆弱性を狙う攻撃が観測されたとし、注意喚起を行った。

 問題となっている脆弱性「CVE-2016-3081(S2-032)」が存在するのは、Apache Struts 2.3.20〜2.3.28(2.3.20.3および2.3.24.3は除く)だ。DMI(Dynamic Method Invocation)機能を有効にしている場合、悪用されれば、リモートからサーバ上で任意のコードを実行される恐れがある。

 対策は、Apache Software Foundationが2016年4月19日にリリースしたバージョン2.3.28.1にアップデートすることだ。既に、この脆弱性を悪用する攻撃コードがインターネット上で公開されていることから、速やかな対策が必要という。もし即時のアップデートが困難な場合は、回避策としてDMI機能を無効にすることが推奨される。

 警察庁は定点観測システムにおいて、4月27日2時以降、この脆弱性を狙ったと思われるアクセスを観測したという。しかもこれらのリクエストの内容を見ると、「単にApache Struts2が稼働しているサーバを探索する目的だけでなく、当該脆弱性の有無を探索したり、脆弱性を悪用した攻撃活動を実施したりする意図があるものと推測される」(同庁)。

 これを踏まえ早急なアップデートを推奨するとともに、もし当該バージョンのApache Struts2を利用している場合は、既に攻撃を受けてしまった可能性も考慮に入れ、サーバの動作状況やサーバ内に不審なファイルが存在しないかどうかを確認するよう勧めている。IPAによると、Apache Sturts1がこの脆弱性の影響を受けるかどうかは不明という。

 なお、Apache Struts2は2年前の2014年4月下旬にもに深刻な脆弱性が見つかり、大型連休を控える多くの企業や組織が対応に追われた。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 堅調なID管理や認証、脅威インテリジェンスなどを抑え、2024年上半期で最も成長したセキュリティ分野は?
  2. 従業員は「最新のサイバー脅威との戦い」を強いられている セキュリティ教育に不満を持つ理由の1位は?
  3. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
  4. 「SQLite」のゼロデイ脆弱性、GoogleのAIエージェントが見つける AIは脆弱性調査の課題をどう解決したのか?
  5. 長続きする高度セキュリティ人材育成の秘訣を「第19回情報危機管理コンテスト」から探る
  6. セキュリティ専門家も「何かがおかしいけれど、攻撃とは言い切れない」と判断に迷う現象が急増 EGセキュアソリューションズ
  7. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  8. 日本人の約半数が「1年前より危険」と考えるオンライン詐欺とは マカフィーがホリデーショッピング詐欺に関して調査
  9. ランサムウェア攻撃を受けた企業、約6割が「サプライチェーンのパートナー経由で影響を受けた」 OpenText調査
  10. ゼロトラストの理想と現実を立命館大学 上原教授が語る――本当に運用できるか? 最後は“人”を信用できるかどうか
ページトップに戻る