Javaアプリフレームワーク「Spring」に複数の脆弱性報告–未確認情報の交錯も

今回は「Javaアプリフレームワーク「Spring」に複数の脆弱性報告–未確認情報の交錯も」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Javaアプリケーションフレームワーク「Spring」において、サーバーレス実行環境の「Spring Cloud Function」で脆弱性が報告された。これとは別に「Spring Framework」コアにも深刻だとする脆弱性の存在が指摘され、情報が交錯している。

 VMwareの情報によると、Spring Cloud Functionのバージョン3.1.6および3.2.2とサポートが終了している古いバージョンでは、ルーティング機能を有効にしている場合に、細工された「SpEL」によって、ローカルリソースへのアクセスを許容してしまう脆弱性(CVE-2022-22963)が存在する。

 この脆弱性を修正したSpring Cloud Function 3.1.7および3.2.3がリリースされ、VMwareはユーザーに更新を推奨している。脆弱性の影響は「中程度」とされている。

 一方のSpring Frameworkのコアには、リモートから任意のコードを実行可能な脆弱性の存在が指摘された。しかし、日本時間3月31日時点では、脆弱性の識別番号(CVE)が割り当てられていない。脆弱性の悪用を証明する概念実証(PoC)コードに関する情報がGitHubに公開されている。

 想定される影響の大きさから3月31日時点では「Spring4Shell」との通称が与えられ、サイバーセキュリティ業界関係者の間では情報が交錯。上述のSpring Cloud Functionの脆弱性(CVE-2022-22963)と混同しかねないとの指摘も聞かれるため、有識者が関連情報を集約するウェブサイトを立ち上げ、混乱の沈静化に努めている。

 Java関連の脆弱性動向では、2021年12月にログ出力ライブラリーの「Apache Log4j」でリモートから任意のコードを実行可能な脆弱性が発見され、世界的な普及状況から影響が極めて大きく、「Log4Shell」との通称が付けられるなどの騒動に発展した。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
AWS、ロシアで新規契約の受け付けを停止–マイクロソフトも新規販売を一時停止
IT関連
2022-03-10 10:57
20万円超のクリエイター向け5Gスマホ「Xperia PRO」発表 HDMI入力でカメラと連携
製品動向
2021-01-28 03:51
ウクライナ情報変革副大臣インタビュー「IT軍団と29億円相当の暗号資産による寄付」について語る
IT関連
2022-03-05 21:17
セガ、Qlikのデータ分析製品群を導入–約450のレポートを自動生成
IT関連
2022-06-08 06:54
「日本企業のAI活用は転換期」と日本IBM幹部が主張する理由とは
IT関連
2022-07-22 07:03
国内初のIoT型胎児モニターを製造販売する香川大学発「メロディ・インターナショナル」が1.5億円調達
フェムテック
2021-05-01 12:54
COBOLは死んでいない–専門家が語る用途や需要、教育の必要性
IT関連
2021-05-02 16:44
顔から感情をリアルタイムで読み取り分類 深層学習技術で :Innovative Tech
トップニュース
2021-03-21 01:39
ヤフー、米国側とのライセンス契約終了へ ロイヤリティーなしで「Yahoo!」ブランド利用可能に
企業・業界動向
2021-07-06 00:17
名鉄百貨店、マーケティング基盤導入–LINEクーポン利用率が約3倍に
IT関連
2024-11-15 13:27
デル、「Intel Core Ultra」搭載の「XPS」ノートPC新モデルを発表
IT関連
2024-01-06 12:28
IBM、AIの基礎を学べる無料コースを提供
IT関連
2023-12-19 08:35
巧妙化するマルウェア、テレワーク環境の穴──セキュリティ専門家が解説する「これからの守り方」
PR
2021-03-05 22:34
レストランなどの食品調理業向け在庫管理マーケットプレイスを提供するブラジルのCayena
IT関連
2022-03-09 07:01