Javaアプリフレームワーク「Spring」に複数の脆弱性報告–未確認情報の交錯も

今回は「Javaアプリフレームワーク「Spring」に複数の脆弱性報告–未確認情報の交錯も」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Javaアプリケーションフレームワーク「Spring」において、サーバーレス実行環境の「Spring Cloud Function」で脆弱性が報告された。これとは別に「Spring Framework」コアにも深刻だとする脆弱性の存在が指摘され、情報が交錯している。

 VMwareの情報によると、Spring Cloud Functionのバージョン3.1.6および3.2.2とサポートが終了している古いバージョンでは、ルーティング機能を有効にしている場合に、細工された「SpEL」によって、ローカルリソースへのアクセスを許容してしまう脆弱性(CVE-2022-22963)が存在する。

 この脆弱性を修正したSpring Cloud Function 3.1.7および3.2.3がリリースされ、VMwareはユーザーに更新を推奨している。脆弱性の影響は「中程度」とされている。

 一方のSpring Frameworkのコアには、リモートから任意のコードを実行可能な脆弱性の存在が指摘された。しかし、日本時間3月31日時点では、脆弱性の識別番号(CVE)が割り当てられていない。脆弱性の悪用を証明する概念実証(PoC)コードに関する情報がGitHubに公開されている。

 想定される影響の大きさから3月31日時点では「Spring4Shell」との通称が与えられ、サイバーセキュリティ業界関係者の間では情報が交錯。上述のSpring Cloud Functionの脆弱性(CVE-2022-22963)と混同しかねないとの指摘も聞かれるため、有識者が関連情報を集約するウェブサイトを立ち上げ、混乱の沈静化に努めている。

 Java関連の脆弱性動向では、2021年12月にログ出力ライブラリーの「Apache Log4j」でリモートから任意のコードを実行可能な脆弱性が発見され、世界的な普及状況から影響が極めて大きく、「Log4Shell」との通称が付けられるなどの騒動に発展した。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
AWSとMSのクラウド市場独占に懸念–英放送通信庁が中間報告
IT関連
2023-04-08 03:03
Samsung、“最強のGalaxy”発表イベントを4月28日開催
製品動向
2021-04-15 08:09
フィジカルインターネットを見据えるモノフルが東大先端科学技術研究センター「先端物流科学寄付研究部門」参画
EdTech
2021-07-01 22:48
SUBARU、クランクシャフト鍛造粗材の加工ライン投入作業を自動化
IT関連
2024-05-17 18:45
モバイルファーストの住宅ローンサービスプラットフォームValonが約52.5億円調達
フィンテック
2021-02-04 18:15
GrafanaとCiliumが戦略的提携。eBPFベースの強力な可観測性のCiliumとGrafanaの統合を推進
eBPF
2022-11-07 00:32
Stack Overflowが急成長中の企業内で知識を管理、共有する新SaaS「Teams」に無料版追加
ソフトウェア
2021-03-22 19:36
TwitterでツイートをInstagramストーリーに直接シェア可能に
ネットサービス
2021-06-25 02:20
ジョブ型人事制度にもの申す–新入社員や経営者をどう育成するのか
IT関連
2023-08-18 08:30
岐阜県内18自治体、電子契約「クラウドサイン」の実証実験
IT関連
2022-07-12 17:16
高配当利回り株5選:日本株投資デビューは割安株から、続いて成長株に挑戦
IT関連
2021-07-20 21:13
アップル、中小企業向けサブスク「Business Essentials」を正式提供
IT関連
2022-04-02 19:41
テレワークで「つながり弱い同僚」との会話は激減、しかしそれが不安をもたらす──NTT調査 :Innovative Tech(1/3 ページ)
トップニュース
2021-08-21 21:40
東芝、量子暗号通信で“世界最長”600km以上の伝送に成功 2026年までに実用化目指す
セキュリティ
2021-06-15 11:39