「Spring Framework」のアップデート公開、深刻な脆弱性に対処

今回は「「Spring Framework」のアップデート公開、深刻な脆弱性に対処」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Javaアプリケーションフレームワークの「Spring Framework」で、遠隔から任意のコードを実行される恐れのある脆弱性が報告された問題で、開発元は米国時間3月31日、脆弱性を修正したアップデートと情報を公開した。ユーザーに早期の適用を呼び掛けている。

 今回の脆弱性は、JDK 9以上で実行されるSpring MVCおよびSpring WebFluxに存在し、脆弱性の共通識別子(CVE)は「CVE-2022-22965」になる。VMwareによれば、影響度は「クリティカル」、共通脆弱性評価システム(CVSS)V3による評価では「9.8」(最高は10.0)となっている。

 開発元によれば、3月29日にAntGroup FGの「codeplutos」氏と「meizjm3i」氏からVMwareに報告があり、影響調査を進めてきたという。セキュリティ研究者らにより「Spring4Shell」という通称も与えられた。

 脆弱性の影響を受けるのは、Spring Framework 5.3.0~5.3.17および5.2.0~5.2.19と、既にサポートされていない古いバージョン。脆弱性を悪用する手法によって、Apache Tomcatをサーブレットコンテナーとして利用していること、WARとしてパッケージ化していること、spring-webmvcもしくはspring-webfluxに依存していることも条件として挙げられている。

 なお、アプリケーションがSpring Bootの実行可能なjarファイルとして展開されている場合は脆弱ではないとされている。ただ、これらの条件は一般的なものであるといい、悪用する手法によっては脆弱性の影響が生じる可能性があるという。

 脆弱性を修正したアップデートバージョンは、Spring Framework 5.3.18および5.2.20になる。また、Spring Framework 5.3.18に依存する場合は、Spring Bootについても新たにリリースされたバージョン2.6.6および2.5.12を適用する必要があるとのこと。開発元は、すぐに修正を適用できないユーザー向けに脆弱性の影響を緩和する方法も紹介している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ダイフク、世界規模での企業文化の醸成へ–従業員エンゲージメントの向上を目指す
IT関連
2022-05-19 02:53
お店のキャッシュレス決済サービス「STORES 決済」が自動入金の振込手数料を完全無料化
IT関連
2022-03-18 16:00
発売延期から一転、「サッポロ 開拓使麦酒仕立て」ラベル誤表記のまま発売へ 「むしろ買う」と歓迎の声が多数
くらテク
2021-01-14 09:08
「iOS 18」、広告を非表示にする機能がパブリックベータ版で登場
IT関連
2024-08-09 11:10
聖マリアンナ医科大学、画像解析とデジタルサイネージによる自動ドアを実証
IT関連
2021-04-14 09:49
日立、セキュリティ事故対応訓練をオンライン化–在宅で参加可能に
IT関連
2021-05-24 08:50
週刊「『西部警察』マシンRS-1をつくる」創刊 全長58センチ 動く! 光る!
くらテク
2021-01-16 18:10
郵便料金の値上げによる請求書発行の追加費用は年間100万円超–Sansan調査
IT関連
2024-04-27 03:45
国内CCaaS市場でシェア30%を目指す–ナイスジャパンのジオレット社長
IT関連
2023-03-07 20:08
Docker Desktop無料の猶予期間が今日で終了。250人以上もしくは年間売り上げ1000万ドル(約11億円)以上の組織は有料に
Docker
2022-02-01 18:42
ベタ塗りの落書きがリアルな風景画になる「NVIDIA Canvas」の実力 “美術2”の記者でも絶景は描けるか (1/2 ページ)
イラスト・デザイン
2021-06-30 17:54
トヨタ自動車、港湾物流業務のDXで実証実験–ソフトバンクのAI-OCR技術と高精度測位サービスを活用
IT関連
2022-12-16 01:25
工場や倉庫で活躍する産業用ロボットの制御システムを手がけるボストンのRealtime Roboticsが約34.6億円調達
ロボティクス
2021-06-06 05:30
自社製品の改善と社内のIT活用に尽力–パロアルトネットワークスのCIOの役割
IT関連
2024-10-12 23:34