Javaアプリフレームワーク「Spring」に複数の脆弱性報告–未確認情報の交錯も

今回は「Javaアプリフレームワーク「Spring」に複数の脆弱性報告–未確認情報の交錯も」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Javaアプリケーションフレームワーク「Spring」において、サーバーレス実行環境の「Spring Cloud Function」で脆弱性が報告された。これとは別に「Spring Framework」コアにも深刻だとする脆弱性の存在が指摘され、情報が交錯している。

 VMwareの情報によると、Spring Cloud Functionのバージョン3.1.6および3.2.2とサポートが終了している古いバージョンでは、ルーティング機能を有効にしている場合に、細工された「SpEL」によって、ローカルリソースへのアクセスを許容してしまう脆弱性(CVE-2022-22963)が存在する。

 この脆弱性を修正したSpring Cloud Function 3.1.7および3.2.3がリリースされ、VMwareはユーザーに更新を推奨している。脆弱性の影響は「中程度」とされている。

 一方のSpring Frameworkのコアには、リモートから任意のコードを実行可能な脆弱性の存在が指摘された。しかし、日本時間3月31日時点では、脆弱性の識別番号(CVE)が割り当てられていない。脆弱性の悪用を証明する概念実証(PoC)コードに関する情報がGitHubに公開されている。

 想定される影響の大きさから3月31日時点では「Spring4Shell」との通称が与えられ、サイバーセキュリティ業界関係者の間では情報が交錯。上述のSpring Cloud Functionの脆弱性(CVE-2022-22963)と混同しかねないとの指摘も聞かれるため、有識者が関連情報を集約するウェブサイトを立ち上げ、混乱の沈静化に努めている。

 Java関連の脆弱性動向では、2021年12月にログ出力ライブラリーの「Apache Log4j」でリモートから任意のコードを実行可能な脆弱性が発見され、世界的な普及状況から影響が極めて大きく、「Log4Shell」との通称が付けられるなどの騒動に発展した。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
AVEVA と日本IBM、低炭素実現に向け戦略的提携を実施–製造業のエネルギー転換を支援
IT関連
2023-11-18 08:40
東証、システム障害再発防止策で報告書 当日の復旧を前提に
IT関連
2021-03-29 09:44
マイクロソフト、「Word」文書を介したゼロデイ脆弱性攻撃の回避策を明らかに
IT関連
2022-06-03 16:47
サードパーティーがユーザーデータを知らぬ間に収集する副次的監視の時代を終わらせよう
セキュリティ
2021-01-19 09:58
京都精華大、paizaのプログラミング実行環境を採用–入試のコード記述試験で
IT関連
2024-04-10 04:26
日本IBM、ITインフラの保守・運用を手がけるグループ会社を統合
IT関連
2022-11-04 23:02
AIはソフトウェア開発の協調作業でチームプレーヤーになれるか
IT関連
2024-03-14 17:59
Flutter 3.7正式リリース。スクリーンサイズにUIレイアウトが自動対応、GPU活用による高速描画エンジン「Impeller」がプレビューに
Dart
2023-01-30 08:09
パロアルトネットワークス、「PAN-OS」の脆弱性を修正するパッチを公開
IT関連
2024-04-17 18:27
米当局、企業合併の指針を改定へ–IT大手の買収にも影響
IT関連
2022-01-21 21:27
新卒・中途を一元管理できる採用管理システム「SONAR ATS」のThinkingsが9.5億円調達
HRテック
2021-01-19 11:44
グーグル、「ChatGPT」に対抗する独自のAIチャットボット「Bard」を公開
IT関連
2023-02-08 00:18
KDDIとJAL、遠隔操縦者1人でドローン3機の同時運航に成功
IT関連
2024-07-03 00:21
グーグル、休眠アカウントの削除を開始へ–12月から
IT関連
2023-11-30 04:53