「Spring Framework」のアップデート公開、深刻な脆弱性に対処

今回は「「Spring Framework」のアップデート公開、深刻な脆弱性に対処」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Javaアプリケーションフレームワークの「Spring Framework」で、遠隔から任意のコードを実行される恐れのある脆弱性が報告された問題で、開発元は米国時間3月31日、脆弱性を修正したアップデートと情報を公開した。ユーザーに早期の適用を呼び掛けている。

 今回の脆弱性は、JDK 9以上で実行されるSpring MVCおよびSpring WebFluxに存在し、脆弱性の共通識別子(CVE)は「CVE-2022-22965」になる。VMwareによれば、影響度は「クリティカル」、共通脆弱性評価システム(CVSS)V3による評価では「9.8」(最高は10.0)となっている。

 開発元によれば、3月29日にAntGroup FGの「codeplutos」氏と「meizjm3i」氏からVMwareに報告があり、影響調査を進めてきたという。セキュリティ研究者らにより「Spring4Shell」という通称も与えられた。

 脆弱性の影響を受けるのは、Spring Framework 5.3.0~5.3.17および5.2.0~5.2.19と、既にサポートされていない古いバージョン。脆弱性を悪用する手法によって、Apache Tomcatをサーブレットコンテナーとして利用していること、WARとしてパッケージ化していること、spring-webmvcもしくはspring-webfluxに依存していることも条件として挙げられている。

 なお、アプリケーションがSpring Bootの実行可能なjarファイルとして展開されている場合は脆弱ではないとされている。ただ、これらの条件は一般的なものであるといい、悪用する手法によっては脆弱性の影響が生じる可能性があるという。

 脆弱性を修正したアップデートバージョンは、Spring Framework 5.3.18および5.2.20になる。また、Spring Framework 5.3.18に依存する場合は、Spring Bootについても新たにリリースされたバージョン2.6.6および2.5.12を適用する必要があるとのこと。開発元は、すぐに修正を適用できないユーザー向けに脆弱性の影響を緩和する方法も紹介している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
お部屋探しプラットフォーム「カナリー」が不動産業者間流通サイト「リアプロ」と連携、タイムリーな空室情報提供を実現
IT関連
2022-01-25 04:28
宴は続く:米金利上昇でもNYダウ強い–日米とも景気敏感株の上昇続くと予想
IT関連
2021-03-29 06:25
DeepL、「DeepL Pro」を25の国と地域で新たに提供
IT関連
2023-12-23 09:11
国内製造大手の現場で採用広がるクラウドやAI–マイクロソフト顧客の事例
IT関連
2022-03-17 15:13
クラウドセキュリティの課題–求められるID、アクセス、認証情報の適切な管理
IT関連
2022-07-20 07:01
危険なSNS「闇バイト」 出品者誘い出し強盗 犯罪者集団が指示
IT関連
2021-02-05 06:13
リクルーターが直接投稿した求人と求人サイトの広告を集約、既存サービスと対抗する求人情報ポータルTalent.comが約141億調達
IT関連
2022-03-17 21:04
成長と機会に自信見せるインフォア–CEOとCTOに聞く、次なる課題や日本市場への戦略
IT関連
2024-12-12 02:51
webpack互換のRust製高速バンドラ「Rspack」が正式版となるバージョン1.0に到達。webpackより10倍高速と
JavaScript
2024-08-29 15:29
米国の防衛企業にサイバー攻撃、ロシア政府が支援–CISAが警告
IT関連
2022-02-18 20:05
マイクロソフトのAI研究者、独自開発の軽量型言語モデルや医療のAI活用を語る
IT関連
2023-11-18 19:37
古野電気、グローバル基準に対応したセキュリティ環境を構築–統合型エンドポイント管理を活用
IT関連
2023-02-02 18:37
マイクロソフトがVC・アクセラレーターと提携しアフリカで1万社のスタートアップを支援
IT関連
2022-03-05 15:48
ピュア・ストレージ、モジュラー構成をさらに進めた「FlashBlade//S」などを発表
IT関連
2022-06-11 04:52