公開日:2022/06/24 最終更新日:2022/06/24

JVNVU#92304549
Apache Tomcatのexamplesにおけるクロスサイトスクリプティングの脆弱性

概要

Apache Tomcatのexamplesには、クロスサイトスクリプティングの脆弱性が存在します。

影響を受けるシステム

  • Apache Tomcat 10.1.0-M1から10.1.0-M16までのバージョン
  • Apache Tomcat 10.0.0-M1から10.0.22までのバージョン
  • Apache Tomcat 9.0.30から9.0.64までのバージョン
  • Apache Tomcat 8.5.50から8.5.81までのバージョン

詳細情報

Apache Tomcatのexamples Webアプリケーション内のフォーム認証サンプルにおいて、ユーザからのデータをフィルタリングせずに表示してしまうクロスサイトスクリプティング(CVE-2022-34305、CWE-79)の脆弱性が存在します。

想定される影響

当該サンプルを使用しているサイトにアクセスしたユーザのウェブブラウザ上で、任意のスクリプトを実行される可能性があります。

対策方法

アップデートする
開発者は、本脆弱性の対策版として次のバージョンのリリースを予定しています。
提供後、最新バージョンにアップデートしてください。

  • Apache Tomcat 10.1.0-M17
  • Apache Tomcat 10.0.23
  • Apache Tomcat 9.0.65
  • Apache Tomcat 8.5.82
ワークアラウンドを実施する
開発者は、Apache Tomcatセキュリティガイド内に記載されているexamples Webアプリケーションの削除を推奨しています。

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia