脆弱性
📰 過去報告:7/13, 7/16
Apache Tomcatのリライトバルブ機能において、URLの16進エンコーディング処理が不適切であることに起因する脆弱性が存在します。攻撃者が細工したURLを送信することで、本来適用されるべきセキュリティ制約をバイパスし、アクセス制限を回避できる可能性があります。CVSSスコアは9.1(Critical)であり、ネットワーク経由で認証なしに悪用可能なため、影響は極めて重大です。対象となるバージョンを利用している場合、速やかなアップデートが必要です。
7/13や7/16に報告された深刻な脆弱性と同様に、認証なしで悪用可能な極めて重大な脆弱性です。対象製品を利用している場合は、速やかなアップデート等の対応を推奨します。
対象ソフト
Apache Tomcatは、JavaサーブレットやJavaServer Pages(JSP)を実行するためのオープンソースのWebサーバー兼サーブレットコンテナであり、多くの企業システムやWebアプリケーションの基盤として広く利用されています。
影響
攻撃成功時、本来アクセスが制限されているリソースへの不正アクセスや、セキュリティ制約の回避が行われる可能性がある。
対応策
Apache Tomcatを修正済みのバージョン(11.0.24、10.1.57、または9.0.120)へアップデートすること。