「Spring Framework」のアップデート公開、深刻な脆弱性に対処

今回は「「Spring Framework」のアップデート公開、深刻な脆弱性に対処」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Javaアプリケーションフレームワークの「Spring Framework」で、遠隔から任意のコードを実行される恐れのある脆弱性が報告された問題で、開発元は米国時間3月31日、脆弱性を修正したアップデートと情報を公開した。ユーザーに早期の適用を呼び掛けている。

 今回の脆弱性は、JDK 9以上で実行されるSpring MVCおよびSpring WebFluxに存在し、脆弱性の共通識別子(CVE)は「CVE-2022-22965」になる。VMwareによれば、影響度は「クリティカル」、共通脆弱性評価システム(CVSS)V3による評価では「9.8」(最高は10.0)となっている。

 開発元によれば、3月29日にAntGroup FGの「codeplutos」氏と「meizjm3i」氏からVMwareに報告があり、影響調査を進めてきたという。セキュリティ研究者らにより「Spring4Shell」という通称も与えられた。

 脆弱性の影響を受けるのは、Spring Framework 5.3.0~5.3.17および5.2.0~5.2.19と、既にサポートされていない古いバージョン。脆弱性を悪用する手法によって、Apache Tomcatをサーブレットコンテナーとして利用していること、WARとしてパッケージ化していること、spring-webmvcもしくはspring-webfluxに依存していることも条件として挙げられている。

 なお、アプリケーションがSpring Bootの実行可能なjarファイルとして展開されている場合は脆弱ではないとされている。ただ、これらの条件は一般的なものであるといい、悪用する手法によっては脆弱性の影響が生じる可能性があるという。

 脆弱性を修正したアップデートバージョンは、Spring Framework 5.3.18および5.2.20になる。また、Spring Framework 5.3.18に依存する場合は、Spring Bootについても新たにリリースされたバージョン2.6.6および2.5.12を適用する必要があるとのこと。開発元は、すぐに修正を適用できないユーザー向けに脆弱性の影響を緩和する方法も紹介している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ヤフー、全社員に5万円分のPayPay残高を支給 電子マネーによる手当の支払いを検証
キャリア・しごと
2021-02-19 15:38
生成AIによるコンテンツ大量生成時代–必要なのは「コンテンツサプライチェーン」とアドビ
IT関連
2024-03-30 02:05
日商エレとJTP、情報システム部門向け「IT運用業務自動化サービス」を提供開始
IT関連
2022-10-08 09:46
Opera、Web3にフォーカスした「Crypto Browser」ベータ版公開–仮想通貨ウォレット搭載
IT関連
2022-01-21 19:41
金融の未来はオープンソースにあり
IT関連
2022-12-27 16:17
コロナ禍がAIにもたらした光と闇–英オックスフォード大のオズボーン教授に聞く
IT関連
2023-02-03 04:59
マイクロソフト、攻撃者視点で展開するセキュリティサービスを説明
IT関連
2022-08-31 17:55
M3搭載「MacBook Air」レビュー–AIタスクの性能が向上した軽量ノートブック
IT関連
2024-03-31 21:35
マクドナルドにサイバー攻撃–米国、台湾、韓国の一部データが流出との報道
IT関連
2021-06-14 02:50
トヨタ自動車、人事管理基盤の一部にSAPのクラウド人事ソリューションを採用
IT関連
2023-01-13 02:32
ローマ教皇専用車「パパモビル」もEVに、FiskerのOcean SUVを改造中
モビリティ
2021-05-23 11:08
アリババのニューリテール「盒馬鮮生」、ITを活用した農地貸出ビジネスに進出
IT関連
2023-08-29 08:02
GitHub CEO トーマス・ドムケ氏が来日。いずれコードの80%がAIで作成されるようになると予言
GitHub
2022-12-07 22:47
「フォートナイト」のゲームプレイがHousepartyを通じて友人たちに配信可能に
ゲーム / eSports
2021-04-07 18:06