-
タグ
タグ
- セキュリティ
- 人材開発・教育
- システム開発
- アプリ開発
- モバイルアプリ
- DX
- AI
- サイバー攻撃
- サイバー犯罪
- 標的型攻撃
- 脆弱性
- 働き方改革
- 企業市民活動
- 攻撃者グループ
- JSOC
- JSOC INSIGHT
- サイバー救急センター
- サイバー救急センターレポート
- LAC Security Insight
- セキュリティ診断レポート
- サイバー・グリッド・ジャパン
- CYBER GRID JOURNAL
- CYBER GRID VIEW
- ラックセキュリティアカデミー
- すごうで
- ランサムウェア
- ゼロトラスト
- ASM
- SASE
- デジタルアイデンティティ
- インシデントレスポンス
- 情シス向け
- 対談
- CIS Controls
- Tech Crawling
- クラウド
- クラウドインテグレーション
- データベース
- アジャイル開発
- DevSecOps
- OWASP
- CTF
- FalconNest
- セキュリティ診断
- IoT
- EC
- サプライチェーンリスク
- スレットインテリジェンス
- テレワーク
- リモートデスクトップ
- アーキテクト
- プラス・セキュリティ人材
- 障がい者採用
- 官民学・業界連携
- カスタマーストーリー
- 白浜シンポジウム
- CODE BLUE
- 情報モラル
- クラブ活動
- 初心者向け
- 趣味
- カルチャー
- 子育て、生活
- 広報・マーケティング
- コーポレート
- ライター紹介
- IR
9月5日に Apache Struts より公開された脆弱性 S2-052 に関して、悪用できることを確認しました。Apache Struts2 をご利用の場合は至急ご確認ください。
JSOCシニアアナリストの山坂です。
3月にも Apache Struts の脆弱性が公開*1され、多数の攻撃が観測されたことはまだ記憶に新しいところではありますが、再び危険度の高い脆弱性が公開されました。今回の脆弱性については、RESTプラグインを使用している環境下において影響を受けます。ご利用の環境において Struts が利用されていないか、至急ご確認ください。
既に攻撃コードが公開されており、中国のWebサイトでは URL を入力するだけで脆弱性の有無をチェックするサイトも登場しています。9月6日17:00時点において JSOCにおける検知はまだありませんが、今後この脆弱性を狙った攻撃が広く行われる可能性があります。
影響を受けるバージョン
Struts 2.1.2 - Struts 2.3.33
Struts 2.5 - Struts 2.5.12
- ※Struts 1については REST プラグインが存在しないため、本脆弱性の影響を受けないと考えられます。
再現確認をした環境
Struts 2.3.33
Struts 2.5.10
Struts 2.5.12
上記環境において、OS コマンド実行が可能であることを確認しております。
Struts 2.5.13 については、攻撃が成功しないことを確認しております。
対策方法
Struts 2.3.34、もしくは Struts 2.5.13 にアップデートしてください。RESTプラグインを削除することや、XML形式のリクエストを受け付けないよう制限することも有効です。
参考URL
- S2-052
- Apache Struts 2 の脆弱性 (S2-052) に関する注意喚起
- Apache Struts2 の脆弱性対策について(CVE-2017-9805)(S2-052)
(https://warp.ndl.go.jp/info:ndljp/pid/11376004/www.ipa.go.jp/security/ciadr/vul/20170906-struts.html)
タグ
- セキュリティ
- 人材開発・教育
- システム開発
- アプリ開発
- モバイルアプリ
- DX
- AI
- サイバー攻撃
- サイバー犯罪
- 標的型攻撃
- 脆弱性
- 働き方改革
- 企業市民活動
- 攻撃者グループ
- JSOC
- もっと見る +
- JSOC INSIGHT
- サイバー救急センター
- サイバー救急センターレポート
- LAC Security Insight
- セキュリティ診断レポート
- サイバー・グリッド・ジャパン
- CYBER GRID JOURNAL
- CYBER GRID VIEW
- ラックセキュリティアカデミー
- すごうで
- ランサムウェア
- ゼロトラスト
- ASM
- SASE
- デジタルアイデンティティ
- インシデントレスポンス
- 情シス向け
- 対談
- CIS Controls
- Tech Crawling
- クラウド
- クラウドインテグレーション
- データベース
- アジャイル開発
- DevSecOps
- OWASP
- CTF
- FalconNest
- セキュリティ診断
- IoT
- EC
- サプライチェーンリスク
- スレットインテリジェンス
- テレワーク
- リモートデスクトップ
- アーキテクト
- プラス・セキュリティ人材
- 障がい者採用
- 官民学・業界連携
- カスタマーストーリー
- 白浜シンポジウム
- CODE BLUE
- 情報モラル
- クラブ活動
- 初心者向け
- 趣味
- カルチャー
- 子育て、生活
- 広報・マーケティング
- コーポレート
- ライター紹介
- IR