Spring Framework に複数の脆弱性

Spring Framework に複数の脆弱性



情報源
Pivotal Software
Spring Framework 5.0.5 and 4.3.15 available now
https://spring.io/blog/2018/04/03/spring-framework-5-0-5-and-4-3-15-available-now
Pivotal Software
  Multiple CVE reports published for the Spring Framework
  https://spring.io/blog/2018/04/05/multiple-cve-reports-published-for-the-spring-framework
概要
Spring Framework には、複数の脆弱性があります。結果として、遠隔の第三
者が任意のコードを実行するなどの可能性があります。
対象となるバージョンは次のとおりです。
- Spring Framework 5.0.5 より前のバージョン
  - Spring Framework 4.3.16 より前のバージョン
なお、すでにサポートが終了している過去のバージョンにおいても本脆弱性の
  影響を受けるとのことです。
この問題は、Spring Framework を Pivotal Software が提供する修正済みの
  バージョンに更新することで解決します。詳細は、Pivotal Software が提供
  する情報を参照してください。
関連文書 (日本語)
JPCERT/CC Alert 2018-04-10
Spring Framework の脆弱性に関する注意喚起
https://www.jpcert.or.jp/at/2018/at180014.html
関連文書 (英語)
Pivotal Software
CVE-2018-1270: Remote Code Execution with spring-messaging
https://pivotal.io/security/cve-2018-1270
Pivotal Software
  CVE-2018-1271: Directory Traversal with Spring MVC on Windows
  https://pivotal.io/security/cve-2018-1271
Pivotal Software
  CVE-2018-1272: Multipart Content Pollution with Spring Framework
  https://pivotal.io/security/cve-2018-1272
Pivotal Software
  CVE-2018-1275: Address partial fix for CVE-2018-1270
  https://pivotal.io/security/cve-2018-1275
Pivotal Software
  CVE-2018-1275: address partial fix for CVE-2018-1270
  https://spring.io/blog/2018/04/09/cve-2018-1275-address-partial-fix-for-cve-2018-1270

コメント

このブログの人気の投稿

スフィロミニをスクラッチでうごかす Manipulate Sphero mini on Scratch

Cent OS 7.5 でタッチパッドが使えなかったのでその対応メモ

新しいWebベースのマルウェア配布チャネル「BlackTDS」サーフェス