公開日:2017/08/15 最終更新日:2018/11/06

JVNVU#91991349
Apache Tomcat の複数の脆弱性に対するアップデート

概要

The Apache Software Foundation から、Apache Tomcat に関する複数の脆弱性に対するアップデートが公開されました。

影響を受けるシステム

CVE-2017-7674

  • Apache Tomcat 9.0.0.M1 から 9.0.0.M21 まで
  • Apache Tomcat 8.5.0 から 8.5.15 まで
  • Apache Tomcat 8.0.0.RC1 から 8.0.44 まで
  • Apache Tomcat 7.0.41 から 7.0.78 まで
CVE-2017-7675
  • Apache Tomcat 9.0.0.M1 から 9.0.0.M21 まで
  • Apache Tomcat 8.5.0 から 8.5.15 まで

詳細情報

The Apache Software Foundation から、Apache Tomcat に関する次の複数の脆弱性に対するアップデートが公開されました。

  • キャッシュポイズニングの問題 (CVE-2017-7674)
  • HTTP/2 実装における認証回避の脆弱性 (CVE-2017-7675)

想定される影響

想定される影響は各脆弱性により異なりますが、キャッシュポイズニングやディレクトリトラバーサルなどの影響を受ける可能性があります。

対策方法

アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者はこれらの脆弱性の対策版として、次のバージョンをリリースしています。

  • Apache Tomcat 9.0.0.M22
  • Apache Tomcat 8.5.16
  • Apache Tomcat 8.0.45
  • Apache Tomcat 7.0.79

ベンダ情報

ベンダ ステータス ステータス
最終更新日
ベンダの告知ページ
アライドテレシス株式会社 該当製品無し 2017/08/22
サイボウズ株式会社 該当製品無し 2017/08/17
ジェイティ エンジニアリング株式会社 該当製品無し 2017/08/31
日本電気株式会社 該当製品あり 2018/11/06

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2017-7674
CVE-2017-7675
JVN iPedia

更新履歴

2017/08/17
サイボウズ株式会社のベンダステータスが更新されました
2017/08/22
アライドテレシス株式会社のベンダステータスが更新されました
2017/08/31
ジェイティ エンジニアリング株式会社のベンダステータスが更新されました
2017/10/02
日本電気株式会社のベンダステータスが更新されました
2017/12/11
日本電気株式会社のベンダステータスが更新されました
2018/02/06
日本電気株式会社のベンダステータスが更新されました
2018/04/27
日本電気株式会社のベンダステータスが更新されました
2018/11/06
日本電気株式会社のベンダステータスが更新されました