公開日:2019/08/16 最終更新日:2019/08/16

JVNVU#93696206
Apple SwiftNIO HTTP/2 における脆弱性に対するアップデート

概要

Apple から SwiftNIO HTTP/2 向けのアップデートが公開されました。

影響を受けるシステム

  • macOS Sierra 10.12 以降 および Ubuntu 14.04 以降で動作している SwiftNIO HTTP/2 1.0.0 から 1.4.0

詳細情報

無制限のメモリ消費におけるリソースの枯渇 - CVE-2019-9512、CVE-2019-9514、CVE-2019-9515、CVE-2019-9516
HTTP/2 サーバーが特定のトラフィックパターンを受信した際に、無制限にメモリを消費し、最終的にリソースが枯渇する可能性があります。

過度な CPU リソースの消費 - CVE-2019-9518
HTTP/2 サーバーが特定のトラフィックパターンを受信した際に、過度に CPU リソースを消費する可能性があります。

想定される影響

第三者によって、サービス運用妨害 (DoS) 攻撃を受ける可能性があります。

対策方法

アップデートする
Apple が提供する情報をもとに最新版へアップデートしてください。

参考情報

  1. Japan Vulnerability Notes JVNVU#98433488
    HTTP/2 の実装に対するサービス運用妨害 (DoS) 攻撃手法

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2019-9512
CVE-2019-9514
CVE-2019-9515
CVE-2019-9516
CVE-2019-9518
JVN iPedia