脆弱性
📰 過去報告:7/20
OpenAMの遠隔認証エンドポイント(/authservice)において、任意のJavaクラス名を指定するXML要素を受け入れ、サーバー側で検証なしにロードおよびインスタンス化する脆弱性が存在する。デフォルト設定では未認証でアクセス可能であり、攻撃者はリモートからサーバー上で任意のコードを実行することができる。本脆弱性により、影響を受けるサーバーの完全な乗っ取りにつながる危険性がある。
7/20 報告の Adobe Commerce 事案と同様、未認証でリモートから任意コードが実行可能な極めて深刻な脆弱性です。影響を受ける環境を利用中の場合は速やかな対応が必要です。
対象ソフト
OpenAMは、オープンソースのアクセス管理およびシングルサインオン(SSO)プラットフォームであり、企業の認証基盤やアイデンティティ管理システムとして広く利用されている。
影響
攻撃者が認証なしにサーバー上で任意のコードを実行可能となり、サーバーの完全な制御権の奪取やシステム内の機密情報の漏洩・改ざん、サービス停止などの重大な被害が生じる。
対応策
16.1.2以降にアップグレードすること。また、一時的な緩和策として、sunRemoteAuthSecurityEnabledを有効化してリモート認証セキュリティトークンを要求するか、パッチ適用まで/authserviceへの外部ネットワークアクセスを制限またはブロックすることが推奨される。