「Spring Framework」のアップデート公開、深刻な脆弱性に対処

今回は「「Spring Framework」のアップデート公開、深刻な脆弱性に対処」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Javaアプリケーションフレームワークの「Spring Framework」で、遠隔から任意のコードを実行される恐れのある脆弱性が報告された問題で、開発元は米国時間3月31日、脆弱性を修正したアップデートと情報を公開した。ユーザーに早期の適用を呼び掛けている。

 今回の脆弱性は、JDK 9以上で実行されるSpring MVCおよびSpring WebFluxに存在し、脆弱性の共通識別子(CVE)は「CVE-2022-22965」になる。VMwareによれば、影響度は「クリティカル」、共通脆弱性評価システム(CVSS)V3による評価では「9.8」(最高は10.0)となっている。

 開発元によれば、3月29日にAntGroup FGの「codeplutos」氏と「meizjm3i」氏からVMwareに報告があり、影響調査を進めてきたという。セキュリティ研究者らにより「Spring4Shell」という通称も与えられた。

 脆弱性の影響を受けるのは、Spring Framework 5.3.0~5.3.17および5.2.0~5.2.19と、既にサポートされていない古いバージョン。脆弱性を悪用する手法によって、Apache Tomcatをサーブレットコンテナーとして利用していること、WARとしてパッケージ化していること、spring-webmvcもしくはspring-webfluxに依存していることも条件として挙げられている。

 なお、アプリケーションがSpring Bootの実行可能なjarファイルとして展開されている場合は脆弱ではないとされている。ただ、これらの条件は一般的なものであるといい、悪用する手法によっては脆弱性の影響が生じる可能性があるという。

 脆弱性を修正したアップデートバージョンは、Spring Framework 5.3.18および5.2.20になる。また、Spring Framework 5.3.18に依存する場合は、Spring Bootについても新たにリリースされたバージョン2.6.6および2.5.12を適用する必要があるとのこと。開発元は、すぐに修正を適用できないユーザー向けに脆弱性の影響を緩和する方法も紹介している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「Red Hat OpenShift 4.7」正式リリース。既存の仮想マシンをKubernetes管理下へ移行するツール提供、vSphere上のWinowsコンテナをサポート
Docker / コンテナ / 仮想化
2021-03-02 12:42
日経平均急落:ここは「買い場」と判断–日銀がETF701億円買い
IT関連
2021-06-22 14:31
コピーライターの「思考プロセス」学習–電通ら、広告コピー作成ツールを開発
IT関連
2024-08-07 22:37
「Slackコネクト」使い倒すGMOインターネットとクラウドネイティブの実際
IT関連
2022-07-29 09:26
HashiCorp、製品ライセンスを「Business Source License」に
IT関連
2023-08-16 13:14
NEC、「cotomi Light」を搭載した専用アプライアンスサーバーを提供
IT関連
2024-04-28 15:33
フェイスブックがFTCのリナ・カーン委員長を独禁法違反訴訟から除外するよう要求
ネットサービス
2021-07-16 20:08
アップルの「Xcode」を利用する開発者狙う「XcodeSpy」マルウェア–研究者が注意喚起
IT関連
2021-03-19 23:49
IOC注目「バーチャルスポーツ」……有馬温泉で仮想ロードレースも
IT関連
2021-02-23 08:16
大規模会場でのワクチン予約はネットとLINEで 防衛省が明らかに
企業・業界動向
2021-05-13 10:24
「PowerPoint」スライドが企業の戦略を左右する?
IT関連
2022-04-04 10:50
「Chromebook」に「Android」端末を接続するには–さまざまな便利機能が利用可能に
IT関連
2022-09-02 16:25
ビックカメラがAWSやSalesforceなど採用–「DX宣言」で良質な顧客体験を創出
IT関連
2022-06-15 10:35
KDDIら、自治体向けウェブサイト構築サービスを提供–国交省で導入
IT関連
2022-05-28 00:56