独立行政法人 情報処理推進機構セキュリティセンター(IPA/ISEC)および有限責任中間法人JPCERTコーディネーションセンター(JPCERT/CC)は2月26日、The Apache Software Foundationが提供する「Apache Tomcat」に機密情報を奪取される脆弱性が存在すると公表した。
この脆弱性は、POSTリクエストされたデータの内容が漏えいするというもの。悪用されると、リモートの第三者によって、別のユーザーのリクエストデータに含まれるパスワードやセッションID、ユーザーIDなどの情報を奪取される可能性がある。
脆弱性が確認されたバージョンは、Apache Tomcatの4.1.32から4.1.34まで、および5.5.10から5.5.20まで。ただし、開発者によると現在サポート対象外となっているApache Tomcat 3.x、4.0.x、および5.0.xも、この脆弱性の影響を受ける可能性があるという。一方、Apache Tomcat 6.0.xは影響を受けないことが確認されている。
The Apache Software Foundationでは、この脆弱性を解消したバージョンを公開しており、4.1.35以降、5.5.21以降、6.0.0以降にバージョンアップするよう呼びかけている。
なお、JVNではこの脆弱性について以下のように分析している。
CNET Japanの記事を毎朝メールでまとめ読み(無料)
ZDNET×マイクロソフトが贈る特別企画
今、必要な戦略的セキュリティとガバナンス
ものづくりの革新と社会課題の解決
ニコンが描く「人と機械が共創する社会」