【活用ガイド】

JVNDB-2023-003641

Apache Tomcat Connectors (mod_jk) における情報漏えいの脆弱性

概要

Apache Tomcat Connectors (mod_jk) には、設定情報に「JkOptions +ForwardDirectories」が含まれているのに、これがプロキシされるリクエストに対して明示的なマウントがない場合などに、暗黙的なマッピングを使用して、リクエストを最初に定義されたワーカーにマップしてしまうことによる情報漏えいの脆弱性 (CVE-2023-41081) があります。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 7.5 (重要) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
影響を受けるシステム


Apache Software Foundation
  • Apache Tomcat Connectors mod_jk Connector 1.2.0 から 1.2.48

ISAPI リダイレクタは本脆弱性の影響を受けません。
想定される影響

この暗黙的なマッピングにより、ステータスワーカーが意図せず公開されたり、httpd で構成されたセキュリティ制約がバイパスされたりする可能性があります。
対策

[アップデートする]
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者によると、次のバージョンで暗黙的なマッピング機能は削除され、すべてのマッピングは明示的な構成によって行われるように修正されているとのことです。

 * Apache Tomcat Connector (mod_jk) 1.2.49 以降

[ワークアラウンドを実施する]
想定されるすべてのプロキシリクエストに対して、明示的なマウントが設定されていることを確認してください。

ベンダ情報

Apache Software Foundation 日本電気
  • NEC製品セキュリティ情報 : NV23-010
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 情報不足(CWE-noinfo) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2023-41081
参考情報

  1. JVN : JVNVU#96802408
  2. National Vulnerability Database (NVD) : CVE-2023-41081
更新履歴

  • [2023年09月15日]
      掲載
  • [2023年11月20日]
      ベンダ情報:日本電気 (NV23-010) を追加
  • [2024年05月13日]
      CVSS による深刻度:内容を更新
      CWE による脆弱性タイプ一覧:内容を更新