脆弱性
JetBrains Kotlinのバージョン2.4.20未満において、信頼できないデータのデシリアライゼーション(逆シリアル化)に関する脆弱性が存在します。具体的には、ビルドキャッシュのメタデータを処理する際に安全でない逆シリアル化が行われることで、攻撃者が細工したデータを送り込み、任意のコードを実行させることが可能です。本脆弱性はCVSS v3スコアが9.8と極めて高く、攻撃者がネットワーク経由で認証なしにシステムを乗っ取ることができるため、非常に重大な脅威となります。
6/23に報告したOpenDJの事例と同様、信頼できないデータのデシリアライズに起因する深刻な脆弱性です。Java系環境における逆シリアル化処理の安全性を今一度確認し、早急なアップデート適用を推奨します。
対象ソフト
Kotlinは、JetBrains社が開発したJVM上で動作する静的型付けプログラミング言語であり、Androidアプリ開発やサーバーサイド開発で広く利用されている。
影響
攻撃成功時、対象システム上で任意のコードが実行され、機密情報の漏洩、データの改ざん、またはサービスの中断が発生する可能性がある。
対応策
JVN DBを参照し、修正済みバージョンである2.4.20以降へ速やかにアップデートすること。