JVN#64851600
Apache Tomcat 付属のサンプルプログラムにおけるクロスサイトスクリプティングの脆弱性
The Apache Software Foundation が提供する Apache Tomcat 付属のサンプルプログラムには、クロスサイトスクリプティングの脆弱性が存在します。
- Apache Tomcat 4.0.0 から 4.0.6
- Apache Tomcat 4.1.0 から 4.1.36
- Apache Tomcat 5.0.0 から 5.0.30
- Apache Tomcat 5.5.0 から 5.5.24
- Apache Tomcat 6.0.0 から 6.0.13
The Apache Software Foundation が提供する Apache Tomcat は、Java Servlet と JavaServer Pages のサーバ実装です。
Apache Tomcat 付属のサンプルプログラムである jsp-examples にはクロスサイトスクリプティングの脆弱性が存在します。
ユーザのブラウザ上で任意のスクリプトを実行される可能性があります。
アップデートする
2007年8月9日、開発者より Apache Tomcat 6.0.14 が公開されました。
Apache Tomcat 6.0.x をお使いの場合は、開発者が提供している情報を元に Apache Tomcat 6.0.14 へアップデートしてください。
ワークアラウンドを実施する
付属のサンプルプログラムをインストールしない。
Apache Tomcat 5.x および Apache Tomcat 4.x をお使いの場合は、現在開発者による最新版が提供されていないため、ワークアラウンドを実施してください。
-
IPA
「Apache Tomcat」付属のサンプルプログラムにおけるクロスサイト・スクリプティングの脆弱性
2007.06.15における脆弱性分析結果
評価尺度 | 攻撃成立条件 | 評価値 |
---|---|---|
攻撃経路 | インターネット経由からの攻撃が可能 |
|
認証レベル | 匿名もしくは認証なしで攻撃が可能 |
|
攻撃成立に必要なユーザーの関与 | リンクをクリックしたり、ファイルを閲覧するなどのユーザ動作で攻撃される |
|
攻撃の難易度 | 専門知識や運がなくとも攻撃可能 |
|
この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC がベンダとの調整を行いました。
報告者:株式会社ユービーセキュア 杉山 俊春 氏
JPCERT 緊急報告 | |
JPCERT REPORT | |
CERT Advisory | |
CPNI Advisory | |
TRnotes | |
CVE |
CVE-2007-2449 |
JVN iPedia |
- 2007/08/15
- 対策方法:ベンダからのアップデート情報を追記しました。
- 2007/08/15
- 対策方法:対策方法の記述を更新しました。
- 2007/10/10
- 謝辞: 報告者情報を更新しました。