Apacheに新たな脆弱性、各社がパッチリリース
人気WebサーバのApacheに、システムをクラッシュさせられたり不正コードを実行される恐れのある脆弱性が見つかり、LinuxとUNIXベンダー各社から修正コードがリリースされている。
この脆弱性は、Apache 1.3.xでプロキシサーバとして利用する設定になっている場合に影響を受ける。脆弱性のあるサーバが悪質なサイトにアクセスすると、特製のパケットを使って脆弱性を悪用される可能性があると、セキュリティ研究者のジョージ・グニンスキ氏は解説。同氏は実証コードを公開している。
研究者によれば、最も深刻なのはBSDを導入している場合で、コードの実行を許す恐れがある。ほかのプラットフォームではシステムをクラッシュさせられる可能性が高いという。この問題はCommon Vulnerabilities and Exposuresデータベースにも紹介されている。
グニンスキ氏は今月、このプロキシサーバの脆弱性に関する情報を公開。先月はSSL暗号機能を提供しているApacheコンポーネントにも同じような脆弱性を発見している。しかし、MicrosoftのIISといった競合製品に比べれば、こうした脆弱性はApache全体のセキュリティに影響を及ぼすようなものではないと同氏は言い、「Apacheは今でもWindowsよりはるかに優れている」とアドバイザリーで記している。
Debianは6月28日、この脆弱性の修正パッチをリリース。Gentoo Linuxも先日パッチをリリース済みだ。Red Hat、OpenBSD、OpenPKGからもこの脆弱性に対応したアップデートがリリースされており、Novell傘下のSUSE LINUXは先日のアドバイザリーで、パッチをテスト中だと記していた。研究者によればAppleのBSD版Mac OS Xも影響を受ける可能性があるが、Appleはまだパッチをリリースしていない。
セキュリティ研究者によれば、影響を受けるのはApacheのバージョン1.3.31/1.3.29/1.3.28/1.3.27/1.3.26。一方、1.3.32-devでは問題は修正されている。Apacheのプロキシサーバモジュールをオフにすることでも問題は回避できる。
Copyright(C) IDG Japan, Inc. All Rights Reserved.
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
3
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
4
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
5
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
6
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
7
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
8
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
9
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
10
「あ、その情報メモしたい!」を叶えるワイヤレスイヤフォン、Nothing「Ear (3a)」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR