公開日:2018/07/23 最終更新日:2023/09/01
JVNVU#90416738
Apache Tomcat の複数の脆弱性に対するアップデート
The Apache Software Foundation から、Apache Tomcat に関する複数の脆弱性に対するアップデートが公開されました。
CVE-2018-1336
- Apache Tomcat 9.0.0.M9 から 9.0.7 まで
- Apache Tomcat 8.5.0 から 8.5.30 まで
- Apache Tomcat 8.0.0.RC1 から 8.0.51
- Apache Tomcat 7.0.28 から 7.0.86 まで
- Apache Tomcat 9.0.0.M9 から 9.0.9 まで
- Apache Tomcat 8.5.5 から 8.5.31 まで
- Apache Tomcat 9.0.0.M1 から 9.0.9 まで
- Apache Tomcat 8.5.0 から 8.5.31 まで
- Apache Tomcat 8.0.0.RC1 から 8.0.52 まで
- Apache Tomcat 7.0.35 から 7.0.88 まで
The Apache Software Foundation から、Apache Tomcat に関する次の複数の脆弱性に対するアップデートが公開されました。
- UTF-8 デコーダにおける補助文字の取り扱い不備により、デコーダが無限ループとなる (CVE-2018-1336)
- コネクタ NIO/NIO2 におけるコネクションの管理不備 (CVE-2018-8037)
- WebSocket クライアントの TLS 接続において、ホスト名が検証されない (CVE-2018-8034)
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
- サービス運用妨害 (DoS) 攻撃が行われる - CVE-2018-1336
- 既存のユーザセッションが別の接続に再利用される - CVE-2018-8037
- 中間者攻撃 (man-in-the-middle attack) が行われる - CVE-2018-8034
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者はこれらの脆弱性の対策版として、次のバージョンをリリースしています。
- Apache Tomcat 9.0.10
- Apache Tomcat 8.5.32
- Apache Tomcat 8.0.53
- Apache Tomcat 7.0.90
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2018-1336 |
CVE-2018-8034 |
|
CVE-2018-8037 |
|
JVN iPedia |
|
- 2018/08/02
- ジェイティ エンジニアリング株式会社のベンダステータスが更新されました
- 2018/09/03
- 日本電気株式会社のベンダステータスが更新されました
- 2018/09/27
- 日本電気株式会社のベンダステータスが更新されました
- 2018/12/14
- 日本電気株式会社のベンダステータスが更新されました
- 2019/01/31
- 日本電気株式会社のベンダステータスが更新されました
- 2019/08/29
- 日本電気株式会社のベンダステータスが更新されました
- 2019/10/28
- 日本電気株式会社のベンダステータスが更新されました
- 2019/11/27
- 日本電気株式会社のベンダステータスが更新されました
- 2020/02/19
- 日本電気株式会社のベンダステータスが更新されました
- 2023/09/01
- 日本電気株式会社のベンダステータスが更新されました