LAC WATCH

セキュリティとITの最新情報

RSS

株式会社ラック

メールマガジン

サイバーセキュリティや
ラックに関する情報をお届けします。

注意喚起 | 

Apache Struts 2における脆弱性 (S2-052、CVE-2017-9805)は悪用可能と確認

9月5日に Apache Struts より公開された脆弱性 S2-052 に関して、悪用できることを確認しました。Apache Struts2 をご利用の場合は至急ご確認ください。

JSOCシニアアナリストの山坂です。

3月にも Apache Struts の脆弱性が公開*1され、多数の攻撃が観測されたことはまだ記憶に新しいところではありますが、再び危険度の高い脆弱性が公開されました。今回の脆弱性については、RESTプラグインを使用している環境下において影響を受けます。ご利用の環境において Struts が利用されていないか、至急ご確認ください。

既に攻撃コードが公開されており、中国のWebサイトでは URL を入力するだけで脆弱性の有無をチェックするサイトも登場しています。9月6日17:00時点において JSOCにおける検知はまだありませんが、今後この脆弱性を狙った攻撃が広く行われる可能性があります。

脆弱性の有無をチェックするサイトのスクリーンショット

影響を受けるバージョン

Struts 2.1.2 - Struts 2.3.33
Struts 2.5 - Struts 2.5.12

  • Struts 1については REST プラグインが存在しないため、本脆弱性の影響を受けないと考えられます。

再現確認をした環境

Struts 2.3.33
Struts 2.5.10
Struts 2.5.12

上記環境において、OS コマンド実行が可能であることを確認しております。
Struts 2.5.13 については、攻撃が成功しないことを確認しております。

対策方法

Struts 2.3.34、もしくは Struts 2.5.13 にアップデートしてください。RESTプラグインを削除することや、XML形式のリクエストを受け付けないよう制限することも有効です。

参考URL


この記事は役に立ちましたか?

はい いいえ

関連記事

LAC WATCH

関連記事をご紹介します

  • Apache Struts2の脆弱性から、システム開発・運用の現場は何を学ぶべきか?

  • 【続報】Apache Struts 2における脆弱性 (S2-045、CVE-2017-5638)の被害拡大について

  • Apache Struts 2における脆弱性 (S2-045、CVE-2017-5638)の被害拡大について